أصدر مشروع ووردبريس تحديثاً أمنياً عاجلاً يحمل الرقم 7.0.3 لمعالجة ثغرة انعكاسية من نوع البرمجة عبر المواقع قبل المصادقة (Pre-auth Reflected XSS) في شاشة تسجيل الدخول. تؤثر الثغرة (CVE-2026-64638 بتقييم CVSS عند 8.9) على جميع إصدارات نواة ووردبريس السابقة للنسخة 7.0.3، في حين شملت النسخ المصححة الإصدار الجديد 7.0.3 وتحديثات رجعية للفروع المدعومة بدءاً من الإصدار 4.7 وما فوق. وحتى تاريخ 7 أغسطس، لم تُرصد أي استغلالات فعلية نشطة للثغرة.
تتيح الثغرة، التي اكتشفها فريق البحث الأمني pwn.ai، لمهاجم غير مصرح له تنفيذ تعليمات جافا سكريبت خبيثة في سياق الموقع بمجرد إرسال اسم مستخدم معد خصيصاً، بغنى عن تفاعل الزائر مع تلك الصفحة. وكشف الفريق أيضاً عن سلسلة هجومية يمكن أن تتصاعد إلى تنفيذ أوامر كاملة على الخادم (RCE). يتطلب هذا التصعيد شروطاً محددة تعتمد على الهندسة الاجتماعية، حيث يجب استدراج مدير مسجل الدخول للتفاعل مع صفحة خبيثة يتحكم بها المهاجم.
ينشأ الخلل الأمني من اختلاف جوهري في آلية تحليل المدخلات بين دالتين يستخدمهما ووردبريس لتنقية النصوص. تعتمد الدالة الأولى wp_strip_all_tags() على دالة strip_tags() في بيئة PHP، والتي تتعرف على الوسوم حصراً عند وجود حرف مباشرة بعد إشارة أصغر من (<). أما الدالة الثانية wp_kses_post() فتفسر وجود مسافة بيضاء بين إشارة (<) واسم الوسم كوسم HTML صحيح. بناء على ذلك، عند إدخال اسم مستخدم يحوي وسماً مثل < area id=’color-picker’>، ينجح في تجاوز المرشح الأول ويصل إلى واجهة المستخدم كعناصر DOM حية، نظراً لوجود الوسم ضمن قائمة الوسوم المسموحة في الدالة الثانية.
يعتمد الاستغلال على وجود سكريبت user-profile.js المحمّل ضمن شاشة تسجيل الدخول والمستخدم في تدفق إعادة تعيين كلمة المرور. يبحث هذا السكريبت عن عناصر واجهة محددة، مثل #color-picker و .reset-pass-submit. نظراً لعدم تواجد هذه العناصر اعتيادياً في شاشة تسجيل الدخول، فإن حقنها عبر الثغرة يدفع السكريبت للتفاعل معها تلقائياً.
يتيح ذلك للمهاجم توجيه طلبات AJAX إلى واجهة REST الخاصة بالموقع من نفس الأصل، واستخدام آلية JSONP لتحويل الاستجابة إلى تعليمات جافا سكريبت تنفذ ضمن سياق الموقع المستهدف.
يعتمد مسار التصعيد إلى تنفيذ أوامر على الخادم (RCE) على تقنية “تنفيذ الطريقة من نفس الأصل” (SOME) التي وثقها الباحث Paulos Yibelo عام 2022. يبدأ هذا السيناريو باستدراج مدير مسجل الدخول مسبقاً للنقر على رابط يفتح صفحة خبيثة في نافذة منفصلة. يستغل المهاجم الثغرة الأصلية لإنشاء كلمة مرور تطبيق عبر واجهة REST، ليتم بعدها نشر صفحة ووردبريس جديدة تتضمن سكريبتاً ضاراً يرفع إضافة خبيثة بصيغة ZIP وينفذ كود PHP مباشرة من الخادم.
تباينت التقييمات حول خطورة السلسلة الكاملة بين الفريق المكتشف ومشروع ووردبريس. يؤكد فريق pwn.ai إمكانية عمل الاستغلال على التثبيتات الافتراضية، في حين يرى الفريق الأمني لووردبريس أن مسار RCE يتطلب ظروفاً وتفاعلاً صريحاً من الضحية، ما يخرجه عن السيطرة المطلقة للمهاجم.
ساهم الذكاء الاصطناعي في اكتشاف الثغرة وسلسلة الاستغلال، حيث اعتمد فريق pwn.ai على نماذج مفتوحة المصدر ضمن مسار عمل متعدد الوكلاء لتحليل أبحاث سابقة وبناء السلسلة خلال أربعة أيام. يتزامن هذا مع ارتفاع غير مسبوق في تقارير الثغرات المرفوعة لبرنامج مكافآت ووردبريس؛ إذ أوضح John Blackbourn، قائد فريق الأمان، أن معدل التقارير قفز من 30 تقريراً شهرياً طوال العقد الماضي إلى 450 تقريراً في شهر يوليو 2026، كنتيجة مباشرة لتوظيف نماذج الذكاء الاصطناعي في التدقيق الأمني.
عالج التحديث 7.0.3، إلى جانب هذه الثغرة، 11 ثغرة أمنية أخرى متفاوتة الخطورة. حصلت المواقع المفعلة للتحديثات التلقائية على التصحيحات مباشرة، ويُنصح مسؤولو المواقع الأخرى بإجراء التحديث الفوري لتأمين أنظمتهم.







