ثغرة XSS قبل المصادقة في ووردبريس – تحديث فوري مطلوب

تعتبر ثغرة XSS قبل المصادقة في ووردبريس من الثغرات الأمنية الخطيرة التي قد تؤدي إلى تنفيذ كود PHP على الخادم. في هذا المقال، سنستعرض تفاصيل الثغرة وكيفية حماية موقعك.
ثغرة XSS قبل المصادقة في ووردبريس قد تؤدي إلى تنفيذ كود PHP – التحديث الفوري مطلوب
قامت ووردبريس بإصلاح ثغرة XSS المنعكسة قبل المصادقة في شاشة تسجيل الدخول، والتي تؤثر على كل إصدار من نظام إدارة المحتوى. وقد أظهرت pwn.ai كيف يمكن ربط الثغرة بتنفيذ كود PHP على الخادم عندما يتفاعل مسؤول مسجل الدخول مع صفحة يتحكم فيها المهاجم.
تفاصيل الثغرة
تُعقب الثغرة برمز CVE-2026-64638 (درجة CVSS: 8.9)، وهي ثغرة عالية الخطورة لا تتطلب أي امتيازات للمهاجم. ووفقًا لـ pwn.ai، التي اكتشفت الثغرة وشاركت التفاصيل الفنية مع The Hacker News، فإن ثغرة XSS في صفحة تسجيل الدخول لا تتطلب مصادقة. بمجرد أن يصل اسم مستخدم مُعد بشكل خاص إلى صفحة خطأ تسجيل الدخول، يتم تنفيذ JavaScript الناتج في متصفح الزائر دون الحاجة إلى أي تفاعل إضافي على تلك الصفحة.
مسار تنفيذ الكود
يتطلب مسار تنفيذ الكود وجود ضحية مسجلة الدخول كمسؤول وتفاعل صريح مع صفحة يتحكم فيها المهاجم. في عرض pwn.ai، يتمثل هذا التفاعل في نقرة عادية واحدة.
أخبر الباحثون The Hacker News أن الهجوم يعمل ضد عمليات تثبيت ووردبريس الافتراضية ولا يتطلب إعدادات استضافة أو نشر غير عادية. وقال الباحثون إن لديهم عدة طرق من XSS إلى تنفيذ الكود، بما في ذلك المتغيرات التي تثبت مكونًا إضافيًا أو ترفع ملف ZIP عشوائي.
توصيات التحديث
تم تصحيح المشكلة في 6 أغسطس في ووردبريس 7.0.3، مع إصلاحات تم نقلها عبر فرع 4.7. توصي ووردبريس بالتحديث الفوري، ويجب أن تتلقى المواقع التي تدعم التحديثات التلقائية الإصدار الأمني تلقائيًا. تبقى الإصدارات الأقدم من 4.7 متأثرة ولكنها تقع خارج نطاق التحديث الحالي للمشروع.
تحذيرات من الثغرة
قال الباحثون الذين أطلقوا على سلسلة الهجمات XSS2Shell، إن نظامهم المستقل اكتشف وأعاد إنتاج سلسلة الثغرات بعد أن تم إعطاؤه بحث Paulos Yibelo لعام 2022 حول تنفيذ طريقة الأصل نفسه (SOME) كنقطة انطلاق.
الختام
قال الباحثون إن تدابير تعزيز الأمان المعروفة لووردبريس لا ينبغي اعتبارها تخفيفًا كاملاً للثغرة الأساسية XSS وأن تطبيق التحديث الأمني مطلوب. قد يؤدي تنفيذ PHP الناجح إلى كشف بيانات اعتماد قاعدة بيانات ووردبريس في wp-config.php، والسماح بإنشاء مسؤول دائم وتغييرات في المحتوى، وكشف الملفات والأسرار القابلة للقراءة بواسطة عامل PHP، والسماح بأوامر نظام التشغيل بامتيازات ذلك العامل.
أشادت ووردبريس بفريق pwn.ai لاكتشافهم والإفصاح المسؤول عن الثغرة. اعتبارًا من 7 أغسطس، لا يُبلغ إشعار المشروع عن استغلال في البرية.
تأكد من تحديث ووردبريس الخاص بك إلى أحدث إصدار لحماية موقعك من هذه الثغرة. تابعنا لمزيد من المعلومات حول أمان ووردبريس.




