الاثنين، 3 أغسطس 2026

التطبيقات والمستهلك

قراصنة يستغلون ثغرات في WordPress جرى إصلاحها حديثاً، ما يعرّض ملايين المواقع للخطر

تقول شركات الأمن السيبراني Patchstack وHexastrike وWatchTowr إن قراصنة يستغلون بشكل فعلي ثغرتين خطيرتين في WordPress جرى إصلاحهما الأسبوع الماضي، وتشير إحدى التقديرات إلى أن عدد المواقع التي لا تزال عرضة للخطر يبلغ عشرات الملايين.

The WordPress logo in white text on a solid blue background with a subtle dot pattern.
صورة: WordPress press kit

يقتحم قراصنة مواقع إلكترونية تعمل بإصدارات ضعيفة من WordPress، بحسب عدة شركات أمن سيبراني، وتشير إحدى التقديرات إلى أن عدد المواقع المعرّضة للخطر يبلغ عشرات الملايين حتى يوم الاثنين.

وأصلحت WordPress ثغرتين أمنيتين خطيرتين الأسبوع الماضي، وحثّت مشغّلي المواقع على التحديث “فوراً”، وكانت الثغرات خطيرة إلى درجة أن WordPress فعّلت تحديثات إجبارية حيثما أمكن ذلك. ومنذ ذلك الحين، حذّرت شركات الأمن السيبراني Patchstack وHexastrike وWatchTowr من أن قراصنة يستغلون الثغرتين فعلياً على أرض الواقع، ويسيطرون على مواقع لا تزال تعمل بالإصدارات الضعيفة.

والإصدارات المتأثرة هي WordPress من 6.9.0 إلى 6.9.4، ومن 7.0.0 إلى 7.0.1. وتُظهر إحصاءات WordPress نفسها أن أكثر من 400 مليون موقع إلكتروني يعمل بتلك الإصدارات، رغم أن هذا الرقم على الأرجح لا يعكس المواقع التي جرى إصلاحها بالفعل. وقال المستشار في الأمن السيبراني Daniel Card لـTechCrunch إنه في عينة من نحو 3500 موقع WordPress فحصها، كانت نسبة أقل من 15% منها ضعيفة؛ وتطبيق تلك النسبة على إجمالي مواقع WordPress على الإنترنت يضع الرقم الإجمالي عند نحو 90 مليون موقع أيضاً.

ونسب Card الفضل إلى WordPress لدفعها التحديثات التلقائية، وإلى Cloudflare لصدها الهجمات على المواقع الضعيفة، وإلى جدران الحماية الخاصة بتطبيقات الويب وغيرها من وسائل الحماية للحد من عدد المواقع التي لا تزال قابلة للاستغلال.

ولم ترد WordPress.org، المشروع الذي يطوّر شيفرة WordPress مفتوحة المصدر، فوراً على طلب للتعليق. وقالت Megan Fox، المتحدثة باسم Automattic -الشركة التي تدير WordPress.com- لـTechCrunch إن “جميع المواقع المستضافة من قبل Automattic، بما في ذلك WordPress.com وPressable وWPVIP وشركاء WP.cloud، كانت محمية حتى قبل صدور الإصدار. وعندما نُشرت تحديثات الشيفرة، نشرناها فوراً على ملايين المواقع”.

وإحدى الثغرتين الخطيرتين، التي أُطلق عليها اسم WP2Shell، اكتشفها وأبلغ عنها Adam Kues من شركة الأمن السيبراني Searchlight Cyber. وإلى جانب الثغرة الثانية، تتيح للقراصنة السيطرة الكاملة عن بُعد على المواقع الضعيفة.

لماذا يهم

لا تزال WordPress تشغّل جزءاً كبيراً من الويب العام، لذا فإن التثبيتات غير المُحدَّثة بهذا الحجم تمنح المهاجمين مجموعة واسعة وبطيئة الاستغلال من المواقع لاختراقها بعد فترة طويلة من الإفصاح الأولي عن الثغرات.