رصدت منصة Wordfence الأمنية أكثر من 440 ألف محاولة استغلال استهدفت ثغرتين حرجتين في إضافتي WordPress، وهما Super Forms وElementor Pro.
تتيح هذه الموجة النشطة من الهجمات للمخترقين رفع ملفات PHP خبيثة وتنفيذ أوامر برمجية عن بُعد على الخوادم المستهدفة. تشترك الثغرتان في الخلل التقني المتمثل في غياب التحقق الكافي من نوع الملفات المرفوعة عبر نماذج الويب، مما يمكن المهاجم غير المصادق عليه من كتابة Web Shell داخل مجلدات عامة قابلة للوصول، ثم استدعاؤه مباشرة لتنفيذ أوامر على الخادم.
حجم الهجمات وتفاصيل الثغرات المستهدفة
حجبت Wordfence أكثر من 250 ألف محاولة استغلال استهدفت إضافة Super Forms – Drag & Drop Form Builder عبر الثغرة (CVE-2026-14894 بتقييم CVSS عند 9.8). يُصنف هذا الخلل كقصور في التحقق من نوع الملفات يسمح برفع ملفات عشوائية، ويؤثر على الإصدارات حتى 6.3.313، فيما تمت معالجته في الإصدار التحديثي 6.3.314. بدأ استغلال هذه الثغرة بشكل نشط في 14 يوليو 2026، وسجل ذروته بأكثر من 40 ألف طلب استغلال في 18 أغسطس 2026.
في المقابل، تصدت المنصة لما يزيد على 190 ألف محاولة استغلال ضد إضافة Elementor Pro عبر الثغرة (CVE-2026-32475 بتقييم CVSS عند 9.8). يُتيح هذا الخلل النشط تجاوز التحقق ورفع ملفات عشوائية، ويشمل الإصدارات حتى 4.2.1، وقد عولج بإصدار التحديث 4.2.2.
بدأ استغلال هذه الثغرة في 19 أغسطس 2026، تزامناً مع اليوم الذي أطلقت فيه Elementor إصدارها المصحح. وتتفاوت تقديرات التثبيتات النشطة لهذه الإضافة بين 6 ملايين و10 ملايين.
آليات الهجوم وتجاوز ضوابط الحماية
يعتمد استغلال ثغرة Super Forms على إرسال طلب HTTP POST إلى المسار /wp-admin/admin-ajax.php عبر نقطة النهاية super_submit_form، متضمناً حمولة PHP مشفرة بترميز Base64 ومموهة كصورة GIF. يُحفظ الملف المرفوع باسم Mushr00w_upl.php، ليعمل كغلاف رفع ملفات وقناة لإيداع حمولات إضافية على الموقع.
تبرز خطورة هذا الهجوم في غياب التحقق من نوع الملف بشكل تام، وإمكانية تجاوز حماية nonce عبر طلب AJAX منفصل غير مصادق عليه يولد nonce صالحاً للجلسة، ليُنجز الاستغلال بطلبين فقط دون أي امتيازات مسبقة.
أما ثغرة Elementor Pro، التي كشفت عنها Patchstack في أغسطس 2026، فتستغل خللاً في معالجة حقول رفع الملفات ضمن وحدة النماذج. يُقدم المهاجم حقل الرفع كمصفوفة يحمل عنصرها الثاني ملف PHP خبيثاً بينما يبقى الأول فارغاً.
يُجبر هذا التركيب حلقة التحقق على التوقف المبكر عن فحص بقية الملفات، في حين تستمر حلقة المعالجة في نقل الملف الخبيث إلى المجلد العام /wp-content/uploads/elementor/forms/. ويشترط لنجاح هذا الاستغلال وجود صفحة منشورة في الموقع المستهدف تحوي عنصر نموذج Elementor Pro مزوداً بحقل رفع ملفات واحد غير إلزامي على الأقل.
إجراءات الاستجابة الفورية والتدقيق الأمني
تُوصي Wordfence مدراء مواقع WordPress بتطبيق التحديثات الأمنية فوراً، من خلال الترقية إلى الإصدار Super Forms 6.3.314 وElementor Pro 4.2.2 أو الأحدث منها. يستوجب الموقف فحص الخوادم لرصد أي ملفات PHP معدلة حديثاً أو غير متوقعة، ومراجعة سجلات الوصول بحثاً عن طلبات موجهة إلى admin-ajax.php تحمل الوسيط action=super_submit_form، وتحديداً من عناوين IP التي رصدتها المنصة كمصادر للهجمات.
وتشدد المنصة على أن الاعتماد على جدار الحماية وحده غير كاف، إذ إن غياب المؤشرات الواضحة في السجلات لا يضمن خلو الموقع من الاختراق. وعند الاشتباه بحدوث اختراق، ينصح بإزالة حسابات المدراء غير المعروفة، وحذف الملفات المشبوهة، والبحث الدقيق عن الأبواب الخلفية.






