الأمن السيبراني

ثغرة wp2shell في ووردبريس: تنفيذ الشيفرات عن بُعد للمهاجمين غير المصرح لهم

في عالم الأمان السيبراني، تعتبر الثغرات في البرمجيات مصدر قلق دائم. واحدة من هذه الثغرات هي wp2shell، التي تم اكتشافها مؤخرًا في نواة ووردبريس، مما يتيح للمهاجمين غير المصرح لهم تنفيذ الشيفرات على المواقع المتأثرة.

ثغرة جديدة في نواة ووردبريس wp2shell تتيح للمهاجمين غير المصرح لهم تنفيذ الشيفرات

يمكن لطلب HTTP مجهول تنفيذ الشيفرات على موقع ووردبريس. تكمن المشكلة في النواة، لذا فإن تثبيتاً خالصاً بدون أي إضافات قابل للاستغلال.

كانت جميع المواقع التي تعمل بالإصدارات 6.9 و7.0 ضمن نطاق الخطر حتى يوم الجمعة، عندما أصدرت ووردبريس الإصدارين 6.9.5 و7.0.2 وقامت بتمكين ما تسميه التحديثات القسرية من خلال نظام التحديث التلقائي الخاص بها.

اكتشف آدم كيوس من شركة أسيطنوت، الذراع الخاصة بإدارة سطح الهجوم في سيرشلايت سايبر، الثغرة وأبلغ عنها من خلال برنامج HackerOne الخاص بووردبريس. يوضح التقرير، الذي نُشر تحت اسم wp2shell، أن الهجوم “لا يتطلب أي شروط مسبقة ويمكن استغلاله من قبل مستخدم مجهول”.

تحتفظ الشركة بالتفاصيل الفنية في الوقت الحالي وقد وضعت أداة فحص على wp2shell.com بدلاً من ذلك، حتى يتمكن المالكون من اختبار نسختهم الخاصة.

أصدرت ووردبريس الإصدارين 6.9.5 و7.0.2 في 17 يوليو 2026، مغلقةً ثغرة تنفيذ الشيفرات عن بُعد التي يمكن أن يتم تفعيلها بواسطة طلب مجهول ضد تثبيت افتراضي بدون إضافات. النطاقات المتأثرة هي:

  • 6.9.0 إلى 6.9.4، تم إصلاحها في 6.9.5
  • 7.0.0 إلى 7.0.1، تم إصلاحها في 7.0.2

لم توضح ووردبريس ما إذا كانت التحديثات القسرية تصل إلى المواقع التي أوقفت التحديثات التلقائية. تحقق مما تعمل به فعلياً بدلاً من افتراض أنها وصلت.

يحمل الإصدار 7.1 beta2 نفس الإصلاح. لا تزال المواقع التي تعمل بالإصدار 6.8 تنتظر تحديثاً أيضاً، لكن 6.8.6 مخصص لثغرة حقن SQL الثانية في نفس الجولة، التي أبلغ عنها فريق مختلف.

تقدر منشور سيرشلايت أن أكثر من 500 مليون موقع يستخدم ووردبريس. هذا الرقم يمثل إجمالي قاعدة التثبيت، وليس عدد المواقع المتأثرة: الشيفرة المعيبة موجودة فقط من الإصدار 6.9 فصاعداً، وقد تم إصدار 6.9 في 2 ديسمبر 2025. لذا فإن كل موقع متأثر يعمل بإصدار أقل من ثمانية أشهر، ولم يوضح أي من الإعلانات عدد المواقع التي يغطيها ذلك.

تكون ووردبريس أكثر وضوحاً بشأن فئة الثغرة مقارنة بالباحث. تصف منشور الإصدار اكتشاف كيوس بأنه “ارتباك في نقطة النهاية الخاصة بواجهة برمجة التطبيقات REST وحقن SQL مما يؤدي إلى تنفيذ الشيفرات عن بُعد”. يغطي الإصدار ثغرة حرجة وأخرى عالية الخطورة، ولا توضح ووردبريس أيهما أيهما.

تسرد صفحة الإصدار الملفات الثلاثة التي تم تعديلها في 7.0.2، والتي تغطي كلا الإصلاحين: /wp-includes/rest-api/class-wp-rest-server.php، /wp-includes/class-wp-query.php، و/wp-includes/rest-api.php. نقطة النهاية الخاصة بالدفعات ليست جديدة. لقد أصدرتها ووردبريس منذ الإصدار 5.6 في نوفمبر 2020 وقد وثقت تنسيق الطلب علنًا منذ ذلك الحين. لا شيء تم نشره حتى الآن يوضح ما الذي تغير في 6.9 لفتحها.

لا تحمل أي من الإعلانات رقم CVE أو درجة CVSS، ولم يظهر سجل CVE بحلول 18 يوليو. لن تقوم الماسحات الضوئية والمخزونات المعتمدة على CVE بإعلامك بهذه الثغرة، وتحتاج CISA إلى CVE قبل أن تتمكن من إضافة أي شيء إلى كتالوج KEV. تتبعها بدلاً من ذلك برقم الإصدار.

إذا لم تتمكن من التحديث اليوم

كل إجراء تخفيف تقدمه سيرشلايت ينحصر في منع المتصلين المجهولين من الوصول إلى نقطة النهاية الخاصة بالدفعات. هناك ثلاث خيارات، جميعها حلول مؤقتة حتى تقوم بالتحديث، وجميعها قادرة على كسر التكاملات الشرعية:

  • في WAF، احظر كل من /wp-json/batch/v1 وrest_route=/batch/v1. توضح الشركة أنه يجب حظر كلاهما، لأن قاعدة تغطي فقط مسار /wp-json تترك مسار سلسلة الاستعلام مفتوحًا.
  • تعطيل واجهة برمجة التطبيقات REST الخاصة بووردبريس، مما يقتل الوصول غير المصرح به بشكل كامل.
  • إضافة مكون إضافي قصير ينشر ويرفض الطلبات المجهولة /batch/v1 عند rest_pre_dispatch.

لم يتم الإبلاغ عن أي محاولة استغلال حتى 18 يوليو. مع عدم وجود CVE لتحديدها وعدم وجود توقيع عام لمطابقته، لا أحد ينظر حقًا حتى الآن.

أصبح الاستغلال الجماعي لووردبريس صناعة الآن. قبل تسرب خادمها في يونيو، أدت ثغرة واحدة في مكون إضافي للتخزين المؤقت إلى دخول فريق WP-SHELLSTORM إلى أكثر من 17,000 موقع وفقًا لعده الخاص. كانت تلك الثغرة معروفة بالفعل، وتم تصحيحها، وعملت فقط على إعداد غير افتراضي.

عندما قامت دروبال بتصحيح ثغرة حقن SQL غير المصرح بها في نواتها في مايو، حولت سيرشلايت ذلك الإصلاح العام إلى تفكيك في نفس اليوم مع اثنين من نماذج إثبات المفهوم العاملة. كانت تلك ثغرة لشخص آخر وإصلاح لشخص آخر، ولا يوجد ما يلزم الشركة للقيام بنفس الشيء مع ثغرتها الخاصة. لكن يومًا هو ما استغرقه، والأشخاص الذين ضبطوا ذلك الساعة هم من يراهنون الآن على أن الصمت يشتري الوقت للمدافعين.

نواة ووردبريس مفتوحة المصدر، والإصدارات 7.0.1 و7.0.2 موجودة في الأرشيف العام للإصدارات، لذا فإن المقارنة متاحة لأي شخص يريدها. هذه هي العقدة لكل مشروع مفتوح المصدر: لا يمكنك إصدار الإصلاح دون إصدار خريطة للثغرة، والرافعة الوحيدة المتبقية هي مدى سرعة وصول التصحيح إلى المواقع قبل أن يقرأه شخص ما.

سحبت ووردبريس تلك الرافعة يوم الجمعة. ستظهر حركة المرور ضد batch/v1 عندما يصل المهاجمون، وستظهر إحصائيات الإصدار الخاصة بووردبريس ما إذا كان التصحيح قد وصل أولاً. فقط واحد من تلك الأرقام يصنع الأخبار.

مع استمرار تطور التهديدات السيبرانية، يعد تحديث البرمجيات وإدارة الثغرات أمرًا ضروريًا للحفاظ على أمان المواقع. تأكد من متابعة التحديثات والتوجيهات من ووردبريس لحماية موقعك.

مقالات ذات صلة

زر الذهاب إلى الأعلى