الأمن السيبراني

wp2shell (CVE-2026-63030): ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress، وما الذي يجب فعله الآن

إن wp2shell (CVE-2026-63030 + CVE-2026-60137) ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress، ويجري استغلالها فعليًا في الواقع. إليك من هم المتأثرون، وكيف تعمل سلسلة الاستغلال، وكيفية تثبيت التصحيح، وكيفية التحقق مما إذا كان خادمك قد اختُرق بالفعل.

وقاص احمد وسیر
وقاص احمد وسیر 22 يوليو 2026 8 دقائق قراءة
wp2shell (CVE-2026-63030): ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress، وما الذي يجب فعله الآن

إن wp2shell ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة في نواة WordPress، أي أن طلبًا مجهول المصدر، دون تسجيل دخول ودون الحاجة إلى إضافة مصابة بثغرة، يمكنه تشغيل تعليمات برمجية على تثبيت افتراضي. وهي تربط بين ثغرتين تم الكشف عنهما في 17 يوليو 2026: حقن SQL في WP_Query الخاص بـ WordPress (CVE-2026-60137) والتباس في مسار الدفعات في REST API (CVE-2026-63030). ظهرت برمجيات الاستغلال العلنية خلال ساعات، وتأكدت الهجمات الواقعية خلال أيام، وأضافت CISA كلتا الثغرتين إلى فهرسها للثغرات المعروفة قيد الاستغلال. إذا كنت تُشغّل موقع WordPress ذاتي الاستضافة على الإصدار 6.9.x أو 7.0.x، فإن الافتراض الآمن الوحيد هو أنك هدف: قم بالتحديث إلى 6.9.5 أو 7.0.2 على الفور، ثم تحقق مما إذا كان أحدهم قد تسلل قبل أن تُثبّت التصحيح.

ما هي wp2shell، ولماذا هي بهذا السوء؟

إن wp2shell هو الاسم الذي أطلقه باحثو Searchlight Cyber على سلسلة من ثغرتين في نواة WordPress نفسها، وليست إضافة أو قالبًا. هذا التمييز هو ما يجعلها خطيرة. فثغرة في إضافة تؤثر على المواقع التي ثبّتت تلك الإضافة؛ أما ثغرة في النواة فتؤثر على تثبيت WordPress خام حديث دون أي إضافات. يعمل WordPress على ما يُقدّر بأكثر من 500 million موقع، وأي منها يعمل على إصدار متأثر يكشف نقطة النهاية المصابة بالثغرة افتراضيًا.

تكمن الخطورة في السلسلة. تُصنّف Tenable ثغرة مسار الدفعات في REST، CVE-2026-63030، بدرجة CVSS 9.8، وحقن SQL، CVE-2026-60137، بدرجة 5.9. كل منهما بمفرده يمثل مشكلة؛ ومعًا يتيحان لمهاجم غير مُصادق عليه الانتقال من طلب HTTP واحد إلى استيلاء كامل على حساب المسؤول. لا حاجة إلى بيانات اعتماد، ولا إلى تفاعل من المستخدم، ولا إلى موطئ قدم ثانٍ.

كيف تعمل سلسلة الاستغلال

الجزء البارع هو كيف تُغطّي كل ثغرة على الأخرى. إن معامل الاستعلام author__not_in في WordPress يُدرَج مباشرةً في SQL خام عند تمريره كسلسلة نصية مفردة — وهو حقن كلاسيكي، إلا أن التحقق العادي من الطلبات يرفض المُدخل المشوّه قبل وصوله إلى قاعدة البيانات.

هنا يأتي دور واجهة الدفعات API. تتحقق نقطة النهاية /wp-json/batch/v1 من الطلبات الفرعية وتُنفّذها في حلقتين منفصلتين. عندما تفشل wp_parse_url() على مسار طلب فرعي مُصمّم خصيصًا، يُسجَّل الخطأ في مصفوفة التحقق ولكن الطلب لا يُزال من مصفوفة التنفيذ. تفقد القائمتان تزامنهما، ويُتخطّى التحقق، ويُهرّب استدعاء دفعات تعاودي حقن SQL قائمًا على UNION مباشرةً. ومن هناك تربط الثغرة بين مكونات WordPress الداخلية لإنشاء حساب مسؤول، وتسجّل الدخول به، وترفع إضافة خبيثة، وتلك الإضافة هي حمولة تنفيذ التعليمات البرمجية. طلب واحد يدخل، وقشرة ويب تخرج.

أي إصدارات WordPress متأثرة؟

لا تعمل سلسلة تنفيذ التعليمات البرمجية عن بُعد الكاملة إلا حيث يوجد مسار الدفعات، الذي أدخله WordPress في الإصدار 6.9. أما حقن SQL بمفرده فيمتد إلى ما هو أبعد. وقد صدرت الإصدارات المُصحّحة عبر الفروع الثلاثة المدعومة كافة.

الفرعالإصدارات المتأثرةمُصحَّح فيمدى التعرّض
7.0.x7.0.0 – 7.0.17.0.2تنفيذ تعليمات برمجية عن بُعد كامل قبل المصادقة
6.9.x6.9.0 – 6.9.46.9.5تنفيذ تعليمات برمجية عن بُعد كامل قبل المصادقة
6.8.x6.8.0 – 6.8.56.8.6حقن SQL فقط (CVE-2026-60137)

ونظرًا لأن الثغرة في النواة والخطر حرج، فعّل فريق أمان WordPress.org التحديثات التلقائية القسرية للمواقع العاملة على الإصدارات المتأثرة. يساعد ذلك، لكن التحديثات القسرية تُطرح تدريجيًا ويمكن تعطيلها في wp-config.php، لذا لا تنتظر أن تُدفع إليك؛ اسحب التحديث بنفسك.

هل يجري استغلال wp2shell الآن؟

نعم، وبسرعة. ظهرت عدة برمجيات استغلال تجريبية على GitHub خلال ساعات من الكشف، بعضها مدعوم بالذكاء الاصطناعي. وتلت ذلك قياسات الهجمات على الفور تقريبًا: أفادت شركة الأمن watchTowr بأن مصائدها العسلية سجّلت عشرات الآلاف من محاولات الاستغلال من 13 عنوان IP متميزًا للمهاجمين عبر أوروبا وآسيا، مع اختراقات ناجحة جارية في غضون يوم. وفي 21 يوليو 2026، أُضيفت كلتا الثغرتين CVE إلى فهرس CISA للثغرات المعروفة قيد الاستغلال، وهي أوضح إشارة على أن هذا نشط لا نظري.

إن سلوك ما بعد الاستغلال هو ما يهم المدافعين. فقد أنشأ المهاجمون أكثر من 100 حساب مسؤول خلفي، وأسقطوا قشرة ويب PHP بحجم يناهز 150 KB متنكّرة في هيئة إضافة أمان تُدعى "CMSmap"، وجمعوا أسماء مستخدمي المسؤولين وبيانات اعتماد قاعدة البيانات، وحاولوا في بعض الحالات تثبيت حصان طروادة للوصول عن بُعد قائم على Go يُدعى Overlord RAT. بعبارة أخرى، إن تصحيح جهاز أُصيب بالفعل لا يطرد المهاجم، لأنه ترك لنفسه مفتاحًا.

صحّح الآن: الإصلاح في خمس عشرة دقيقة

لأي شخص يُشغّل WordPress الخاص به، ترتيب الأولويات بسيط:

  1. حدّث النواة إلى 6.9.5 أو 7.0.2 أو 6.8.6. من لوحة التحكم يكون ذلك بنقرة واحدة؛ وعبر WP-CLI يكون wp core update && wp core update-db. هذا هو الإصلاح الحقيقي الوحيد؛ وكل ما دونه حل مؤقت.
  2. احجب نقطة نهاية الدفعات إذا تعذّر عليك التحديث في هذه اللحظة. ارفض الطلبات إلى /wp-json/batch/v1 والمكافئ ?rest_route=/batch/v1 عند خادم الويب أو WAF. دفعت Cloudflare قاعدة WAF مُدارة إلى جميع الخطط، بما فيها المجانية، لذا تحصل المواقع الواقعة خلفها على تغطية أساسية تلقائيًا.
  3. قيّد الوصول المجهول إلى REST بإضافة أو بمُرشّح must-use صغير يتطلب المصادقة على REST API، فيُغلق مسار الحقن.
  4. تأكّد من الإصدار بعد ذلك. تحقق من Dashboard → Updates أو نفّذ wp core version، حتى لا يتركك تحديث تلقائي متوقف تظن أنك بأمان بينما لست كذلك.

إذا كنت تُدير خوادم، فإن التعامل مع تحديثات النواة كحدث أمني يُعالَج في يومه لا كمهمة شهرية روتينية هو الدرس الحقيقي هنا؛ ويغطي دليلنا حول الساعة الأولى الآمنة على خادم VPS جديد ترسيخ هذا الانضباط من البداية. نُشغّل البنية التحتية لهذا الموقع من خلال WaseerHost، شركة الاستضافة الخاصة بنا، والثغرات على مستوى النواة كهذه هي بالضبط سبب دفع خطط WordPress المُدارة للإصدارات الأمنية لحظة صدورها.

صحّحت بالفعل؟ تحقق أولًا مما إذا كنت قد أُصبت

هذه هي الخطوة التي تتجاهلها معظم المقالات، وهي التي تنقذك. يكرر كل شركة أمن تتابع wp2shell التحذير نفسه: افحص موقعك بحثًا عن علامات الاختراق بصرف النظر عمّا إذا كنت قد صحّحت أم لا، لأن تحديث النواة لا يفعل شيئًا حيال باب خلفي مزروع بالفعل. راجع ما يلي على أي خادم كان مكشوفًا:

  • دقّق في حسابات المسؤولين. ينبغي أن يُظهر wp user list --role=administrator الأشخاص الذين تعرفهم فقط. توقيع هذا الهجوم هو مستخدمو مسؤولين غير متوقعين، عشرات منهم أحيانًا. احذف أي حساب لم تُنشئه أنت، وأعد تعيين كلمات مرور الحسابات التي تُبقيها.
  • افحص سجلات الوصول بـ grep. ابحث عن الوصولات إلى مسار الدفعات: grep -E "batch/v1" access.log. إن الطلبات إلى /wp-json/batch/v1 أو ?rest_route=/batch/v1 من عناوين IP غير مألوفة، وخصوصًا المتجمّعة قبل وقت تصحيحك، هي بصمة الاستغلال.
  • تصيّد قشرة الويب. ابحث عن ملفات PHP المُعدّلة حديثًا أو ذات الحجم المفرط تحت wp-content/plugins وwp-content/uploads، وعن إضافة لم تُثبّتها قط (لوحظ اسم "CMSmap"، لكن افترض أنه قابل لإعادة التسمية). إن find wp-content -name '*.php' -mtime -7 تمريرة أولى سريعة.
  • بدّل أسرارك. إذا وُجدت أي علامة على الاختراق، فاستبدل مفاتيح المصادقة والأملاح في wp-config.php، وافرض إعادة تعيين كلمة مرور لجميع المستخدمين، وبدّل بيانات اعتماد قاعدة البيانات التي ربما سرّبها المهاجم.

إذا وجدت بابًا خلفيًا، فالتصحيح ليس معالجة: استعِد من نسخة احتياطية سليمة معروفة أُخذت قبل تاريخ الكشف، ثم حدّث. إن اختراقًا بهذه النظافة أقرب في روحه إلى اختراق سلسلة التوريد منه إلى ثغرة في إضافة: فحد الثقة كان المنصة نفسها.

الأسئلة الشائعة

هل أنا متأثر إذا كان موقعي لا يحتوي على أي إضافات زائدة؟ نعم، وهذا هو بيت القصيد. تستغل wp2shell نواة WordPress، لذا فإن تثبيتًا افتراضيًا دون أي إضافات على إصدار متأثر (6.9.0–6.9.4 أو 7.0.0–7.0.1) عرضة لسلسلة تنفيذ التعليمات البرمجية عن بُعد الكاملة. إن إضافة الإضافات أو إزالتها لا يغيّر تعرّضك لثغرة النواة.

هل يزيل التحديث مهاجمًا تسلل بالفعل؟ لا. يُغلق التصحيح الباب، لكن إذا عبره أحدهم قبل أن تُصحّح، فقد يكون قد ترك حساب مسؤول خلفيًا أو قشرة ويب تنجو من التحديث. عليك تصيّد ذلك وإزالته بشكل منفصل، أو الاستعادة من نسخة احتياطية سابقة للكشف.

ماذا لو لم أستطع التحديث فورًا؟ احجب /wp-json/batch/v1 و?rest_route=/batch/v1 عند جدارك الناري أو WAF، وضع الموقع خلف خدمة مثل Cloudflare التي أطلقت قاعدة مُدارة. هذه إجراءات تخفيف لا إصلاحات، لذا جدوِل تحديث النواة بأسرع ما يمكنك وتحقق من الإصدار بعد ذلك.

هل مضيف WordPress المُدار بالكامل آمن؟ إلى حد كبير، إذا دفع المضيف الإصدار الأمني للنواة قسرًا، وهو ما فعله مزوّدو الاستضافة المُدارة ذوو السمعة الطيبة خلال ساعات. لكن يظل من المفيد تأكيد إصدارك والتحقق من حسابات مسؤولين مارقة، لأن لوحة تحكم مُدارة لا تُنظّف تلقائيًا اختراقًا حدث قبل التصحيح.

هل يتعلق هذا بموجة تصحيحات يونيو 2026؟ لا، إنها مشكلة منفصلة في نواة WordPress، لكنها تأتي في فترة قبيحة أصلًا. راجع ملخصنا لـ ثلاثاء التصحيحات القياسي في يونيو 2026 للسياق الأوسع حول مدى سرعة تحويل الثغرات الحرجة إلى أسلحة في 2026.

Sources

وقاص احمد وسیر

وقاص احمد وسیر

وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.

ذات صلة

المزيد في الأمن السيبراني

عرض الكل
ثغرة تنفيذ التعليمات البرمجية عن بُعد الجديدة في Langflow (CVE-2026-10134) بدرجة خطورة كاملة 10 — رقّع الآن ودوّر مفاتيحك
الأمن السيبراني

ثغرة تنفيذ التعليمات البرمجية عن بُعد الجديدة في Langflow (CVE-2026-10134) بدرجة خطورة كاملة 10 — رقّع الآن ودوّر مفاتيحك

إن CVE-2026-10134 هي ثغرة تنفيذ تعليمات برمجية عن بُعد غير مصادَق عليها بدرجة CVSS 10.0 في Langflow (الإصدارات من 1.0.0 حتى 1.9.3) تتيح للمهاجمين قراءة كل سر على الخادم. إليك الخلل، والنمط الكامن وراء ثغرات RCE في Langflow لعام 2026، وكيفية الترقيع.

وقاص احمد وسیر8 دقائق قراءة
ثغرة SharePoint الصفرية CVE-2026-58644: رقّع الآن وبدّل مفاتيح الجهاز لديك
الأمن السيبراني

ثغرة SharePoint الصفرية CVE-2026-58644: رقّع الآن وبدّل مفاتيح الجهاز لديك

ثغرة SharePoint المسجّلة CVE-2026-58644 هي ثغرة يوم صفر لتنفيذ التعليمات البرمجية عن بُعد بتصنيف CVSS 9.8 ويجري استغلالها فعليًا في البرية. منحت CISA الوكالات الفيدرالية مهلة حتى July 19, 2026 لترقيع خوادم SharePoint Server المحلية، وتبديل مفاتيح جهاز IIS لديك لا يقل أهمية عن الترقيع نفسه.

وقاص احمد وسیر6 دقائق قراءة
ثغرة Adobe ColdFusion CVE-2026-48282: خلل بأقصى درجات الخطورة (CVSS 10) يتعرض للاستغلال فعلياً — رقّع الآن
الأمن السيبراني

ثغرة Adobe ColdFusion CVE-2026-48282: خلل بأقصى درجات الخطورة (CVSS 10) يتعرض للاستغلال فعلياً — رقّع الآن

إن CVE-2026-48282 هي ثغرة اجتياز مسار (path traversal) بدرجة CVSS 10.0 في Adobe ColdFusion، تتيح لمهاجم غير مُصادَق تشغيل شيفرة عبر الشبكة. رقّعتها Adobe في 30 يونيو 2026، وهي مُستغَلّة بالفعل ومُدرَجة على قائمة KEV التابعة لـ CISA. إليك ماهيتها وكيفية الاستجابة لها.

وقاص احمد وسیر6 دقائق قراءة

النقاش · 0

كن لطيفًا. التعليقات علنية.

    النشرة البريدية · إصدار الاثنين

    ملخّص الاثنين.

    بريد واحد كل صباح اثنين. الأسبوع المقبل في الذكاء الاصطناعي والشركات الناشئة والاستضافة وأدوات المطوّرين — بلا حشو، وبلا إعلانات مموّهة.

    مجاني. يمكنك إلغاء الاشتراك بنقرة واحدة.