قراصنة يستغلون ثغرات خطيرة في ووردبريس وعشرات الملايين من المواقع في مهب الريح

تستغل جهات خبيثة ثغرتين حرجتين في ووردبريس رغم إصدار تحديثات أمنية عاجلة، مما يعرّض عشرات الملايين من المواقع الإلكترونية لخطر الاستيلاء الكامل عليها عن بُعد.

تحرير
ألمعي · هيئة التحرير
النشر
٢١ يوليو ٢٠٢٦
المصدر
TechCrunch
القراءات
٣
الوقت
قراءة دقيقتين
شعار ووردبريس وثغرات أمنية خطيرة تستهدف ملايين المواقع

أصدرت منصة ووردبريس الأسبوع الماضي تحديثات أمنية طارئة لسد ثغرتين حرجتين في منظومتها لإدارة المحتوى، غير أن شركات الأمن السيبراني رصدت موجة من الهجمات تستهدف المواقع التي لم تُطبّق بعد تلك التحديثات. وتُقدّر التقديرات عدد المواقع التي لا تزال معرّضة للخطر بعشرات الملايين، وفقاً لتقارير متعددة صدرت عن شركات باتش ستاك وهيكساسترايك وواتش تاور.

بلغت خطورة الثغرتين درجةً دفعت ووردبريس إلى تفعيل آلية التحديث الإجباري التلقائي حيثما أمكن ذلك، وهو إجراء استثنائي نادراً ما تلجأ إليه المنصة. وتنتمي الثغرات إلى نسخ ووردبريس الممتدة من 6.9.0 حتى 6.9.4 ومن 7.0.0 حتى 7.0.1. وتُشير إحصاءات المنصة الرسمية إلى أن ما يزيد على 400 مليون موقع ربما تكون قد عملت في مرحلة ما بهذه النسخ الضعيفة، وإن كان الرقم الفعلي للمواقع غير المحدّثة حالياً أقل بكثير.

أجرى المستشار الأمني دانييل كارد مسحاً على عينة تضم نحو 3,500 موقع ووردبريس، فخلص إلى أن أقل من 15% منها لا يزال عرضةً للاختراق. وعند إسقاط هذه النسبة على حجم الانتشار الإجمالي لووردبريس، يتراوح العدد المعرَّض للخطر حول 90 مليون موقع، وهو رقم ضخم يُجسّد فداحة التهديد.

الثغرة الأشد خطورة، التي أطلق عليها باحثو شركة سيرتش لايت سايبر اسم WP2Shell، تُمكّن المهاجمين عند دمجها بالثغرة الثانية من تنفيذ التعليمات البرمجية عن بُعد والسيطرة الكاملة على مواقع الضحايا، بما في ذلك تثبيت برامج ضارة وسرقة قواعد البيانات وإساءة استخدام الخوادم في عمليات خبيثة متعددة.

أشاد الباحثون بثلاثة عوامل أسهمت في الحد من نطاق الكارثة: أولاً دفع ووردبريس للتحديثات التلقائية حيثما أمكن، وثانياً عمليات الحجب التي تنفذها شبكة كلاود فلير لكثير من محاولات الاستغلال قبل وصولها إلى الخوادم، وثالثاً توافر جدران حماية تطبيقات الويب على نطاق واسع. وأكدت شركة أوتوماتيك، المشغّل التجاري لووردبريس، أن جميع المواقع المستضافة على منصتها كانت محميةً حتى قبل إصدار التحديثات.

تتصاعد المخاطر على مئات الآلاف من المواقع العربية المبنية على ووردبريس، ومنها مواقع صحف ومؤسسات تعليمية وجهات حكومية في مصر والمغرب والسعودية والأردن لم تُطبّق التحديثات الأمنية الطارئة بعد. وينبّه الهيئة الوطنية للأمن السيبراني السعودية والمديرية العامة لأمن المعلومات المصرية إلى ضرورة الإسراع بإلزام الجهات الحكومية والشركات الحيوية بتطبيق التحديث فوراً وتفعيل التحديثات التلقائية، قبل أن يتحول الاستغلال الفردي إلى حملة استهداف منظّمة تطال البنية الرقمية العربية.

تُذكّرنا هذه الحادثة بأن سرعة تطبيق إدارة التحديثات الأمنية ليست خياراً تقنياً اختيارياً، بل ضرورة دفاعية ملحّة في عالم رقمي لا يمنح المدافعين فرصةً طويلة للتأخر عقب الإعلان عن الثغرات. ويُدرك المهاجمون أن الفجوة الزمنية بين نشر تحديث أمني وتطبيقه على الملايين من المواقع هي الفرصة الذهبية لاستغلال الضعف.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

معدات تسجيل موسيقي في استوديو

شركتا سوني ميوزيك ووارنر تُقاضيان أنثروبيك بتهمة سرقة الأعمال الموسيقية المحمية

وجّهت عملاقتا النشر الموسيقي سوني ميوزيك ووارنر شابيل دعوى قضائية ضد شركة أنثروبيك، متهمتَيْن إياها باستخدام آلاف الأعمال الموسيقية المحمية بحقوق النشر لتدريب نموذجها كلود دون إذن.

TechCrunch
منظم حرارة ذكي كجزء من شبكة الطاقة الافتراضية

محطة الطاقة الافتراضية: كيف يتحول منزلك إلى جزء من شبكة الكهرباء الذكية؟

دليل شامل يشرح مفهوم محطات الطاقة الافتراضية ويُعلّم المستهلكين كيفية الانضمام إليها عبر أجهزتهم المنزلية الذكية، مع تقييم موضوعي للمكاسب المادية ومخاوف الخصوصية.

MIT Technology Review
حرب الاستحواذ على شركات الذكاء الاصطناعي في وادي السيليكون

حرب الاستحواذ على شركات الذكاء الاصطناعي مفتوح الأوزان تشتعل في سيليكون فالي

صفقات بمليارات تُعيد تشكيل مشهد الذكاء الاصطناعي: إنفيديا تتفاوض على هاغينغ فيس بـ13 مليار دولار وسترايب تستحوذ على OpenRouter بـ7 مليارات، في مؤشر على حرب الهيمنة على النماذج مفتوحة الأوزان.

TechCrunch
رمز الأمن السيبراني: قفل رقمي محاط بخطوط بيانات زرقاء

أكثر من مئة شركة تقنية تطالب بالتصدي للذكاء الاصطناعي الخارج عن السيطرة

وقّعت شركات عملاقة منها OpenAI وAnthropic وGoogle وMicrosoft رسالةً مفتوحة تدعو إلى تعاون دولي عاجل لمواجهة الهجمات الإلكترونية المدعومة بالذكاء الاصطناعي

TechCrunch
هاتف Pixel 11 Pro XL من Google

أزمة ذاكرة الذكاء الاصطناعي تُعيد رسم متطلبات تطبيقات أندرويد

تُلزم Google مطوّري أندرويد بضوابط استهلاك الذاكرة اعتباراً من فبراير 2027 استجابةً لشُح مكونات DRAM جراء توسّع مراكز بيانات الذكاء الاصطناعي

TechCrunch
عناصر من مكتب ATF الأمريكي

مكتب الكحول والتبغ يُعلن حادثةً كبرى في أعقاب هجوم ببرمجيات الفدية

أعلن مكتب ATF الفيدرالي أن عصابة قيلن للفدية اخترقت أحد أنظمته المعزولة الحاوية على معلومات تتعلق بالتحقيقات الجارية

TechCrunch