ثغرة خطيرة في إضافة Elementor Pro تسمح برفع ملفات PHP وتنفيذ أوامر عن بُعد

كشف باحثون في الأمن السيبراني عن ثغرة حرجة في إضافة Elementor Pro الخاصة بـ WordPress، تحمل الرمز CVE-2026-32475 وتُصنّف بدرجة خطورة 9.0 وفق نظام CVSS. الثغرة تكمن في حقل رفع الملفات ضمن وحدة النماذج (Forms)، حيث يتم التحقق من الامتداد ونقل الملف في حلقتين منفصلتين، ما يسمح للمهاجم غير الموثق بتجاوز قائمة الامتدادات المحظورة ورفع ملف PHP إلى مجلد عام.

آلية الاستغلال

الهجوم يعتمد على إرسال جزأين من الملف لنفس الحقل، مما يؤدي إلى تخطي التحقق من الامتداد وكتابة الملف في المسار: wp-content/uploads/elementor/forms/<uniqid>.php حيث <uniqid> هو ناتج دالة PHP uniqid(). هذا يعني أن أي موقع يحتوي على صفحة منشورة باستخدام Elementor وبها نموذج رفع ملفات يمكن أن يكون عرضة للاستغلال، خاصة أن خيار “Required” في الحقل يكون مغلقاً بشكل افتراضي.

خطورة الثغرة والإصلاح

الثغرة تؤثر على جميع إصدارات الإضافة حتى الإصدار 4.2.1، وقد تم إصدار تحديث أمني في 19 أغسطس 2026 عبر النسخة 4.2.2 بعد الإبلاغ عنها من الباحث Tin Pham (TF1T) ضمن برنامج مكافآت الثغرات الخاص بـ Patchstack. الهجوم الناجح يتيح للمهاجم رفع ملفات عشوائية وتنفيذ أوامر عن بُعد، ما قد يؤدي إلى السيطرة الكاملة على الموقع المستهدف.

سياق أوسع في WordPress

يأتي هذا الكشف بعد أسبوع واحد من إصدار WordPress تحديثاً لإصلاح ثغرة خطيرة أخرى (CVE-2026-65640) تسمح بتنفيذ أوامر عن بُعد عبر رفع ملفات Postscript خبيثة من قبل مستخدمين بمستوى Author أو أعلى، بشرط وجود Imagick وGhostscript على الخادم. كما يتزامن مع تقارير عن حملة واسعة النطاق باسم StopAndProtect تستغل آلاف مواقع WordPress المخترقة كمنصة لنشر البرمجيات الخبيثة وتخزين البيانات المسروقة.

توصيات أمنية

ينصح الخبراء مستخدمي WordPress بـ:

  • تحديث إضافة Elementor Pro فوراً.
  • مراجعة إعدادات النماذج خاصة حقول رفع الملفات.
  • فحص المواقع بحثاً عن ملفات PHP غير مصرح بها.
  • تدقيق الحسابات والإضافات للتأكد من عدم وجود إضافات مجهولة أو حسابات غير معروفة.
محمد وهبى
محمد وهبى
المقالات: 1385

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.