וורדפרס תיקנה חולשה שמאפשרת למי שלא התחבר לאתר ולא מחזיק בשום הרשאה לגרום לו לטעון קובץ PHP שנמצא על השרת במקום את תבנית העמוד שהייתה אמורה להיטען. הציון הוא 8.1 מתוך 10. ב-25 בספטמבר 2026 הכניסה CISA את החולשה לקטלוג החולשות שמנוצלות בפועל, וקבעה לגופים הפדרליים בארצות הברית תאריך תיקון קצר במיוחד, 28 בספטמבר.

מה החולשה?

כשמבקר נכנס לעמוד באתר וורדפרס, המערכת צריכה להחליט באיזה קובץ תבנית להשתמש כדי להציג אותו. את ההחלטה הזאת מקבלת פונקציה בשם get_page_template, והיא מחפשת את הקובץ המתאים בתוך התיקיות של ערכת העיצוב שפעילה באתר.

לפי הרשומה, אפשר לגרום לחיפוש הזה לחרוג מהתיקיות האלה ולהצביע על קובץ PHP אחר שיושב על השרת ושהמערכת יכולה לקרוא. לבחירה הזאת לא נדרש חשבון באתר. וברגע שקובץ PHP נטען כתבנית, השרת אינו מציג אותו כטקסט אלא מריץ את מה שכתוב בו.

מכאן נובע תנאי שכדאי לקרוא בדיוק כפי שהוא מופיע ברשומה: הרצת קוד מתקבלת רק אם מתקיימים תנאים מסוימים גם בשרת וגם בערכת העיצוב הפעילה. כלומר לא כל אתר שמריץ גרסה חשופה יגיע לתוצאה הזאת. זה גם ההסבר לציון 8.1, גבוה אבל לא מקסימלי.

הסיווג שניתן לחולשה הוא CWE-98, קטגוריה שמתארת תוכנה שאינה שולטת כראוי בשם הקובץ שהיא טוענת.

מי מושפע?

אתרי וורדפרס. הרשומה אינה נוקבת בגרסאות החשופות ואינה מפרטת אילו ערכות עיצוב עומדות בתנאים, והיא מפנה להודעת האבטחה של וורדפרס, שם מתפרסמים הפרטים המדויקים.

בישראל זה נוגע להמון אתרים. וורדפרס מפעילה חלק גדול מהאתרים הקטנים והבינוניים בארץ, מחנויות שכונתיות ועד אתרי תוכן, ובחלק לא קטן מהם מי שהקים את האתר אינו מי שמתחזק אותו היום. אתר שאיש אינו מסתכל עליו הוא בדיוק האתר שיישאר בגרסה חשופה.

ושימו לב לצד השני של התנאי. מפני שהתוצאה תלויה בערכת העיצוב הפעילה, שני אתרים שמריצים אותה גרסת וורדפרס יכולים להתנהג אחרת לגמרי.

האם מנוצלת בפועל?

כן. ב-25 בספטמבר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח. הכנסה לקטלוג הזה אינה תחזית, היא קביעה שיש ניצול.

התאריך שנקבע לגופים הפדרליים לסיים את התיקון הוא 28 בספטמבר, שלושה ימים אחרי ההכנסה. בקנה המידה של CISA זה חלון קצר מאוד.

אחד הקישורים שמצורפים לרשומה מוביל לפרסום של חברת האבטחה Patchstack, ולפי כותרתו תוקפים התחילו לגשש באתרי וורדפרס שעות אחרי שהתיקון פורסם. שעות, לא שבועות.

מה עושים?

1. עדכנו את וורדפרס. בלוח הבקרה של האתר היכנסו ללשונית העדכונים, ואם ממתין שם עדכון ליבה התקינו אותו. הרשומה עצמה אינה נוקבת במספר הגרסה שסוגרת את החולשה, ולכן את המספר המדויק קחו מהודעת האבטחה של וורדפרס.

2. הפעילו עדכונים אוטומטיים לליבה, אם אינם פעילים. חולשה שנכנסת לקטלוג המנוצלות שלושה ימים אחרי פרסום הרשומה אינה משאירה זמן להתלבטות ידנית.

3. בדקו איזו ערכת עיצוב פעילה באתר ועדכנו גם אותה. לפי הרשומה הדרך אל הרצת הקוד עוברת דרך תנאים בערכת העיצוב הפעילה, כך שזה אינו רכיב צדדי כאן.

4. הניצול נשען על קובץ PHP שיושב כבר על השרת ושאפשר לקרוא אותו. שווה לעבור על התיקיות שאינן אמורות להכיל קוד, ובראשן תיקיית ההעלאות, ולבדוק אם יושבים שם קבצי PHP שלא אתם שמתם.

5. אם האתר לא עודכן מאז 22 בספטמבר 2026, המועד שבו פורסמה הרשומה, התייחסו אליו כאל אתר שהיה חשוף בתקופה שבה לפי Patchstack כבר התבצע גישוש. עברו על החשבונות בעלי ההרשאות באתר ועל הקבצים שהשתנו לאחרונה.