أصدرت منصة ووردبريس تحديثات أمنية عاجلة لإصلاح ثغرتين حرجتين تعرفان مجتمعتين باسم “wp2shell”. تكمن خطورة هاتين الثغرتين في إمكانية ربطهما معاً في سلسلة هجوم واحدة تتيح لمهاجم غير مصرح له تنفيذ تعليمات برمجية عن بُعد دون صلاحيات مسبقة أو مصادقة، وهو ما يهدد ملايين المواقع التي تعمل بنواة المنصة الافتراضية دون أي إضافات.
وبحسب التحليل التقني الذي أجراه فريق “Searchlight Cyber”، مكتشف هذه الثغرات، فإن الثغرة الأولى وتحمل المعرف (CVE-2026-60137 بتقييم CVSS عند 9.1) تمثل مشكلة حقن SQL في مُعامل author__not_in داخل الصف WP_Query وتؤثر على إصدارات ووردبريس من 6.8.0 إلى 6.8.5، إلا أنه لا يمكن ربطها منفردة لتنفيذ البرمجة عن بُعد. أما الثغرة الثانية وتأتي بالمعرف (CVE-2026-63030 بتقييم CVSS عند 7.5)، فهي ثغرة التباس في مسار نقطة نهاية واجهة برمجة تطبيقات REST API في الإصدار 6.9 وتسمح بالتلاعب بالطلبات. وعند دمج الثغرتين معاً، تكتمل سلسلة اختراق النواة بالكامل لتستهدف الإصدارات من 6.9.0 إلى 6.9.4، وكذلك الإصدارين 7.0.0 و7.0.1، في حين تؤكد المنصة أن الإصدارات السابقة للنسخة 6.8 تعد آمنة تماماً من هذا التهديد.
ودفعت هذه التطورات فريق أمان ووردبريس إلى تفعيل التحديثات التلقائية الإجبارية للمواقع المتأثرة والداعمة لهذه الآلية، وذلك بعد ساعات قليلة من نشر أدلة استغلال عامة (PoC) على منصة GitHub، تضمنت سكريبتات قادرة على استخراج تجزئات كلمات المرور والسيطرة على حسابات المدراء. وزعم بعضها القدرة على تنفيذ برمجيات خبيثة عن بُعد دون كلمة مرور.
وبالتزامن مع ذلك، أكدت شركة “watchTowr” رصد مؤشرات أولية لاستغلال فعلي لهذه الثغرات، ما يرفع مستوى الخطر ويتطلب استجابة فورية من مدراء المواقع، لا سيما وأن قاعدة مستخدمي المنصة تتجاوز 500 مليون موقع عالمياً، ويعد هذا الهجوم من أندر الحالات التي تصيب نواة النظام مباشرة بدلاً من الإضافات أو القوالب التقليدية.
وعقب الإعلان، سارعت المنصة بإصدار النسخ المصححة وهي: 6.8.6، و6.9.5، و7.0.2، بالإضافة إلى الإصدار التجريبي 7.1 beta2. ولمن يتعذر عليه الترقية الفورية، ينصح الخبراء بتطبيق إجراءات تخفيف مؤقتة مثل حظر الوصول المجهول إلى REST API، أو حجب المسارين /wp-json/batch/v1 و ?rest_route=/batch/v1 عبر جدار حماية التطبيقات (WAF). وفي هذا الصدد، وفرت شركة Cloudflare قواعد حماية مجانية لكلا الثغرتين لكافة المشتركين، كما أُطلق موقع wp2shell.com لتمكين المشرفين من فحص مواقعهم والتحقق من سلامتها، مع ضرورة استمرار المراقبة وأنظمة كشف التسلل رغم عدم صدور مؤشرات اختراق رسمية حتى الآن.







