إن wp2shell ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress، أي أن طلبًا مجهول المصدر، دون تسجيل دخول ودون الحاجة إلى إضافة مصابة بثغرة، يمكنه تشغيل تعليمات برمجية على تثبيت افتراضي. وهي تربط بين ثغرتين تم الكشف عنهما في 17 يوليو 2026: حقن SQL في WP_Query الخاص بـ WordPress (CVE-2026-60137) والتباس في مسار الدفعات في REST API (CVE-2026-63030). ظهرت برمجيات الاستغلال العلنية خلال ساعات، وتأكدت الهجمات الواقعية خلال أيام، وأضافت CISA كلتا الثغرتين إلى فهرسها للثغرات المعروفة قيد الاستغلال. إذا كنت تُشغّل موقع WordPress ذاتي الاستضافة على الإصدار 6.9.x أو 7.0.x، فإن الافتراض الآمن الوحيد هو أنك هدف: قم بالتحديث إلى 6.9.5 أو 7.0.2 على الفور، ثم تحقق مما إذا كان أحدهم قد تسلل قبل أن تُثبّت التصحيح.
ما هي wp2shell، ولماذا هي بهذا السوء؟
إن wp2shell هو الاسم الذي أطلقه باحثو Searchlight Cyber على سلسلة من ثغرتين في نواة WordPress نفسها، وليست إضافة أو قالبًا. هذا التمييز هو ما يجعلها خطيرة. فثغرة في إضافة تؤثر على المواقع التي ثبّتت تلك الإضافة؛ أما ثغرة في النواة فتؤثر على تثبيت WordPress خام حديث دون أي إضافات. يعمل WordPress على ما يُقدّر بأكثر من 500 million موقع، وأي منها يعمل على إصدار متأثر يكشف نقطة النهاية المصابة بالثغرة افتراضيًا.
تكمن الخطورة في السلسلة. تُصنّف Tenable ثغرة مسار الدفعات في REST، CVE-2026-63030، بدرجة CVSS 9.8، وحقن SQL، CVE-2026-60137، بدرجة 5.9. كل منهما بمفرده يمثل مشكلة؛ ومعًا يتيحان لمهاجم غير مُصادق عليه الانتقال من طلب HTTP واحد إلى استيلاء كامل على حساب المسؤول. لا حاجة إلى بيانات اعتماد، ولا إلى تفاعل من المستخدم، ولا إلى موطئ قدم ثانٍ.
كيف تعمل سلسلة الاستغلال
الجزء البارع هو كيف تُغطّي كل ثغرة على الأخرى. إن معامل الاستعلام author__not_in في WordPress يُدرَج مباشرةً في SQL خام عند تمريره كسلسلة نصية مفردة — وهو حقن كلاسيكي، إلا أن التحقق العادي من الطلبات يرفض المُدخل المشوّه قبل وصوله إلى قاعدة البيانات.
هنا يأتي دور واجهة الدفعات API. تتحقق نقطة النهاية /wp-json/batch/v1 من الطلبات الفرعية وتُنفّذها في حلقتين منفصلتين. عندما تفشل wp_parse_url() على مسار طلب فرعي مُصمّم خصيصًا، يُسجَّل الخطأ في مصفوفة التحقق ولكن الطلب لا يُزال من مصفوفة التنفيذ. تفقد القائمتان تزامنهما، ويُتخطّى التحقق، ويُهرّب استدعاء دفعات تعاودي حقن SQL قائمًا على UNION مباشرةً. ومن هناك تربط الثغرة بين مكونات WordPress الداخلية لإنشاء حساب مسؤول، وتسجّل الدخول به، وترفع إضافة خبيثة، وتلك الإضافة هي حمولة تنفيذ التعليمات البرمجية. طلب واحد يدخل، وقشرة ويب تخرج.
أي إصدارات WordPress متأثرة؟
لا تعمل سلسلة تنفيذ التعليمات البرمجية عن بُعد الكاملة إلا حيث يوجد مسار الدفعات، الذي أدخله WordPress في الإصدار 6.9. أما حقن SQL بمفرده فيمتد إلى ما هو أبعد. وقد صدرت الإصدارات المُصحّحة عبر الفروع الثلاثة المدعومة كافة.
| الفرع | الإصدارات المتأثرة | مُصحَّح في | مدى التعرّض |
|---|---|---|---|
| 7.0.x | 7.0.0 – 7.0.1 | 7.0.2 | تنفيذ تعليمات برمجية عن بُعد كامل قبل المصادقة |
| 6.9.x | 6.9.0 – 6.9.4 | 6.9.5 | تنفيذ تعليمات برمجية عن بُعد كامل قبل المصادقة |
| 6.8.x | 6.8.0 – 6.8.5 | 6.8.6 | حقن SQL فقط (CVE-2026-60137) |
ونظرًا لأن الثغرة في النواة والخطر حرج، فعّل فريق أمان WordPress.org التحديثات التلقائية القسرية للمواقع العاملة على الإصدارات المتأثرة. يساعد ذلك، لكن التحديثات القسرية تُطرح تدريجيًا ويمكن تعطيلها في wp-config.php، لذا لا تنتظر أن تُدفع إليك؛ اسحب التحديث بنفسك.
هل يجري استغلال wp2shell الآن؟
نعم، وبسرعة. ظهرت عدة برمجيات استغلال تجريبية على GitHub خلال ساعات من الكشف، بعضها مدعوم بالذكاء الاصطناعي. وتلت ذلك قياسات الهجمات على الفور تقريبًا: أفادت شركة الأمن watchTowr بأن مصائدها العسلية سجّلت عشرات الآلاف من محاولات الاستغلال من 13 عنوان IP متميزًا للمهاجمين عبر أوروبا وآسيا، مع اختراقات ناجحة جارية في غضون يوم. وفي 21 يوليو 2026، أُضيفت كلتا الثغرتين CVE إلى فهرس CISA للثغرات المعروفة قيد الاستغلال، وهي أوضح إشارة على أن هذا نشط لا نظري.
إن سلوك ما بعد الاستغلال هو ما يهم المدافعين. فقد أنشأ المهاجمون أكثر من 100 حساب مسؤول خلفي، وأسقطوا قشرة ويب PHP بحجم يناهز 150 KB متنكّرة في هيئة إضافة أمان تُدعى "CMSmap"، وجمعوا أسماء مستخدمي المسؤولين وبيانات اعتماد قاعدة البيانات، وحاولوا في بعض الحالات تثبيت حصان طروادة للوصول عن بُعد قائم على Go يُدعى Overlord RAT. بعبارة أخرى، إن تصحيح جهاز أُصيب بالفعل لا يطرد المهاجم، لأنه ترك لنفسه مفتاحًا.
صحّح الآن: الإصلاح في خمس عشرة دقيقة
لأي شخص يُشغّل WordPress الخاص به، ترتيب الأولويات بسيط:
- حدّث النواة إلى 6.9.5 أو 7.0.2 أو 6.8.6. من لوحة التحكم يكون ذلك بنقرة واحدة؛ وعبر WP-CLI يكون
wp core update && wp core update-db. هذا هو الإصلاح الحقيقي الوحيد؛ وكل ما دونه حل مؤقت. - احجب نقطة نهاية الدفعات إذا تعذّر عليك التحديث في هذه اللحظة. ارفض الطلبات إلى
/wp-json/batch/v1والمكافئ?rest_route=/batch/v1عند خادم الويب أو WAF. دفعت Cloudflare قاعدة WAF مُدارة إلى جميع الخطط، بما فيها المجانية، لذا تحصل المواقع الواقعة خلفها على تغطية أساسية تلقائيًا. - قيّد الوصول المجهول إلى REST بإضافة أو بمُرشّح
must-useصغير يتطلب المصادقة على REST API، فيُغلق مسار الحقن. - تأكّد من الإصدار بعد ذلك. تحقق من
Dashboard → Updatesأو نفّذwp core version، حتى لا يتركك تحديث تلقائي متوقف تظن أنك بأمان بينما لست كذلك.
إذا كنت تُدير خوادم، فإن التعامل مع تحديثات النواة كحدث أمني يُعالَج في يومه لا كمهمة شهرية روتينية هو الدرس الحقيقي هنا؛ ويغطي دليلنا حول الساعة الأولى الآمنة على خادم VPS جديد ترسيخ هذا الانضباط من البداية. نُشغّل البنية التحتية لهذا الموقع من خلال WaseerHost، شركة الاستضافة الخاصة بنا، والثغرات على مستوى النواة كهذه هي بالضبط سبب دفع خطط WordPress المُدارة للإصدارات الأمنية لحظة صدورها.
صحّحت بالفعل؟ تحقق أولًا مما إذا كنت قد أُصبت
هذه هي الخطوة التي تتجاهلها معظم المقالات، وهي التي تنقذك. يكرر كل شركة أمن تتابع wp2shell التحذير نفسه: افحص موقعك بحثًا عن علامات الاختراق بصرف النظر عمّا إذا كنت قد صحّحت أم لا، لأن تحديث النواة لا يفعل شيئًا حيال باب خلفي مزروع بالفعل. راجع ما يلي على أي خادم كان مكشوفًا:
- دقّق في حسابات المسؤولين. ينبغي أن يُظهر
wp user list --role=administratorالأشخاص الذين تعرفهم فقط. توقيع هذا الهجوم هو مستخدمو مسؤولين غير متوقعين، عشرات منهم أحيانًا. احذف أي حساب لم تُنشئه أنت، وأعد تعيين كلمات مرور الحسابات التي تُبقيها. - افحص سجلات الوصول بـ grep. ابحث عن الوصولات إلى مسار الدفعات:
grep -E "batch/v1" access.log. إن الطلبات إلى/wp-json/batch/v1أو?rest_route=/batch/v1من عناوين IP غير مألوفة، وخصوصًا المتجمّعة قبل وقت تصحيحك، هي بصمة الاستغلال. - تصيّد قشرة الويب. ابحث عن ملفات PHP المُعدّلة حديثًا أو ذات الحجم المفرط تحت
wp-content/pluginsوwp-content/uploads، وعن إضافة لم تُثبّتها قط (لوحظ اسم "CMSmap"، لكن افترض أنه قابل لإعادة التسمية). إنfind wp-content -name '*.php' -mtime -7تمريرة أولى سريعة. - بدّل أسرارك. إذا وُجدت أي علامة على الاختراق، فاستبدل مفاتيح المصادقة والأملاح في
wp-config.php، وافرض إعادة تعيين كلمة مرور لجميع المستخدمين، وبدّل بيانات اعتماد قاعدة البيانات التي ربما سرّبها المهاجم.
إذا وجدت بابًا خلفيًا، فالتصحيح ليس معالجة: استعِد من نسخة احتياطية سليمة معروفة أُخذت قبل تاريخ الكشف، ثم حدّث. إن اختراقًا بهذه النظافة أقرب في روحه إلى اختراق سلسلة التوريد منه إلى ثغرة في إضافة: فحد الثقة كان المنصة نفسها.
الأسئلة الشائعة
هل أنا متأثر إذا كان موقعي لا يحتوي على أي إضافات زائدة؟ نعم، وهذا هو بيت القصيد. تستغل wp2shell نواة WordPress، لذا فإن تثبيتًا افتراضيًا دون أي إضافات على إصدار متأثر (6.9.0–6.9.4 أو 7.0.0–7.0.1) عرضة لسلسلة تنفيذ التعليمات البرمجية عن بُعد الكاملة. إن إضافة الإضافات أو إزالتها لا يغيّر تعرّضك لثغرة النواة.
هل يزيل التحديث مهاجمًا تسلل بالفعل؟ لا. يُغلق التصحيح الباب، لكن إذا عبره أحدهم قبل أن تُصحّح، فقد يكون قد ترك حساب مسؤول خلفيًا أو قشرة ويب تنجو من التحديث. عليك تصيّد ذلك وإزالته بشكل منفصل، أو الاستعادة من نسخة احتياطية سابقة للكشف.
ماذا لو لم أستطع التحديث فورًا؟
احجب /wp-json/batch/v1 و?rest_route=/batch/v1 عند جدارك الناري أو WAF، وضع الموقع خلف خدمة مثل Cloudflare التي أطلقت قاعدة مُدارة. هذه إجراءات تخفيف لا إصلاحات، لذا جدوِل تحديث النواة بأسرع ما يمكنك وتحقق من الإصدار بعد ذلك.
هل مضيف WordPress المُدار بالكامل آمن؟ إلى حد كبير، إذا دفع المضيف الإصدار الأمني للنواة قسرًا، وهو ما فعله مزوّدو الاستضافة المُدارة ذوو السمعة الطيبة خلال ساعات. لكن يظل من المفيد تأكيد إصدارك والتحقق من حسابات مسؤولين مارقة، لأن لوحة تحكم مُدارة لا تُنظّف تلقائيًا اختراقًا حدث قبل التصحيح.
هل يتعلق هذا بموجة تصحيحات يونيو 2026؟ لا، إنها مشكلة منفصلة في نواة WordPress، لكنها تأتي في فترة قبيحة أصلًا. راجع ملخصنا لـ ثلاثاء التصحيحات القياسي في يونيو 2026 للسياق الأوسع حول مدى سرعة تحويل الثغرات الحرجة إلى أسلحة في 2026.
Sources
- Strobes — wp2shell: تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress: تاريخ الكشف ونظرة عامة على السلسلة.
- Tenable — الأسئلة الشائعة حول wp2shell (CVE-2026-63030، CVE-2026-60137): درجات CVSS، والإصدارات المتأثرة/المُصحّحة، وتخفيف WAF.
- Rapid7 — CVE-2026-63030: تنفيذ تعليمات برمجية عن بُعد wp2shell في نواة WordPress: آليات سلسلة الاستغلال وإضافة CISA KEV.
- BleepingComputer — ثغرات تنفيذ التعليمات البرمجية عن بُعد "wp2shell" في نواة WordPress تحصل على برمجيات استغلال علنية: المكتشف، والتحديثات التلقائية القسرية، والنطاق.
- The Hacker News — تنامي استغلال wp2shell في WordPress: مؤشرات الاختراق في الواقع ونشاط ما بعد الاستغلال.
وقاص احمد وسیر
وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.



