خمس ثغرات حرجة في إضافات وقوالب WordPress تتيح الاستيلاء على المواقع وتنفيذ الأوامر عن بُعد

سجلت ثغرة إضافة GiveWP الخطورة القصوى بتقييم 10.0 لتنفيذ الأوامر.

خمس ثغرات حرجة في إضافات وقوالب WordPress تتيح الاستيلاء على المواقع وتنفيذ الأوامر عن بُعد
تقارير أمنية تكشف عن خمس ثغرات حرجة تهدد أنظمة WordPress

كشفت تقارير أمنية صادرة عن شركتي Wordfence وPatchstack، في 29 أغسطس 2026، عن خمس ثغرات حرجة في إضافات وقوالب منصة WordPress شائعة الاستخدام. تتيح هذه الثغرات للمهاجمين غير المصرح لهم تجاوز آليات المصادقة، والاستيلاء على حسابات المدراء، وتنفيذ أوامر برمجية عن بُعد على الخوادم المستضيفة للمواقع المتأثرة. 

ورغم عدم وجود تقارير مؤكدة عن استغلال نشط حتى وقت صدور التقارير، إلا أن طبيعتها الحرجة وسهولة استغلال بعضها تفرض اتخاذ إجراءات تحديث فورية.

تتمثل أخطر هذه الثغرات في سلسلة هجومية مكونة من ست خطوات تستهدف قالب Avada وإضافة Fusion Builder، والمسجلة بالمعرف (CVE-2026-18431 بتقييم CVSS عند 9.8). تصنف هذه الثغرة كعملية كتابة ملفات عشوائية تؤدي إلى تنفيذ أوامر عن بُعد، وتؤثر على إصدارات Avada حتى النسخة 7.16 وإصدارات Fusion Builder حتى النسخة 3.16. 

تسمح هذه الثغرة لمهاجم غير مصرح له بكتابة ملفات يتحكم بها على الخادم، ثم إنشاء ملفات PHP عشوائية وتنفيذها، ما يؤدي إلى السيطرة الكاملة على الموقع. وأوضح باحثو Wordfence أن إضافة Fusion Builder تُثبَّت تلقائياً مع قالب Avada، ما يجعل أي موقع يعمل بنسخة قديمة من القالب قابلاً للاستغلال دون الحاجة إلى تفاعل من المستخدم. وقد أصدرت شركة ThemeFusion الإصدارين 7.16.1 و3.16.1 لمعالجة هذه السلسلة الهجومية.

في سياق متصل، رصدت ثغرة تجاوز مصادقة في إضافة WPMU DEV Dashboard بالمعرف (CVE-2026-76581 بتقييم CVSS عند 9.8)، تؤثر على الإصدارات حتى النسخة 5.0.1. تنشأ من خلل في بناء وتوثيق توقيعات HMAC-SHA-256 أثناء عملية الدخول الموحد Hub SSO. يستطيع المهاجم استغلال تضارب في طريقة تجميع القيم الموقعة بين مرحلتي المصادقة، ليحصل على توقيع صالح من المرحلة الأولى ويعيد استخدامه في المرحلة الثانية، متجاوزاً التحقق من النطاق. وإذا كان الحساب المرتبط بخاصية الدخول الموحد يملك صلاحيات مدير، يتمكن المهاجم من إنشاء جلسة إدارية كاملة. وقد أصدرت شركة WPMU DEV الإصدار 5.0.2 في 24 أغسطس 2026 لمعالجة هذا الخلل.

كما سجلت إضافة GiveWP ثغرة تنفيذ أوامر عشوائية (CVE-2026-82222 بتقييم CVSS عند 10.0) تؤثر على الإصدارات حتى 4.16.7.1، وتسمح بتنفيذ أوامر عشوائية على الخادم في المواقع التي تحتوي على نموذج تبرع منشور واحد وبوابة دفع نشطة واحدة على الأقل. وأوضح فريق Patchstack أن الثغرة تجمع بين خلل في دالة إلغاء التسلسل الآمن، ومسار تبرع يغذي الدالة ببيانات يتحكم بها المهاجم، وسلسلة أدوات برمجية جاهزة داخل الكود. يُظهر هذا السيناريو كيف يتحول حقن كائنات PHP إلى تنفيذ أوامر عن بُعد عند توافر مساحة لتخزين كائن متسلسل، وكود يلغي تسلسله، وسلسلة أدوات في الأصناف المحملة.

إلى جانب ذلك، رصدت ثغرة كشف معلومات حساسة في إضافة TranslatePress بالمعرف (CVE-2026-19632 بتقييم CVSS عند 9.8)، تؤثر على الإصدارات حتى 3.3.1. تسمح الثغرة باستخراج رابط إعادة تعيين كلمة مرور المدير بصيغته الأولية، شاملاً مفتاح إعادة التعيين ومعاملات الدخول، ما يتيح الاستيلاء على حساب المدير. يقتصر استغلالها على تفعيل خيار الحفظ التلقائي للنصوص، وضبط لغة ملف المدير الشخصي على لغة ثانوية منشورة. 

أخيراً، كشف عن ثغرة تصعيد امتيازات في إضافة Pods بالمعرف (CVE-2026-19598 بتقييم CVSS عند 9.8)، تؤثر على الإصدارات حتى 3.3.9، وتتيح لمهاجم غير مصرح له رفع امتيازاته لمستوى مدير أو الكتابة فوق كلمة مرور أي مستخدم، بما في ذلك المالك. ولم تؤكد المصادر إصدارات مصححة نهائية لإضافات GiveWP وTranslatePress وPods.

ويوصي الباحثون الأمنيون بتحديث جميع الإضافات والقوالب المتأثرة فورًا إلى أحدث إصدار متاح ومراجعة الإعلانات الرسمية للمطورين. وفي حال تعذر التحديث الفوري، يجب تعطيل الميزات غير الضرورية مثل Hub SSO، مع ضرورة مراجعة سجلات المواقع بحثًا عن نشاطات مشبوهة، ومراقبة حسابات المديرين، وتغيير كلمات المرور خاصة في المواقع التي قد تكون تعرضت لمحاولات استغلال.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى