أصدرت منصة WordPress في 17 سبتمبر 2026 تحديثاً أمنياً (الإصدار 7.1.1) لمعالجة ثغرة جديدة أطلق عليها الباحثون اسم Click2Shell. الثغرة تسمح عبر رابط مُصاغ بعناية بأن يقوم متصفح مدير النظام المسجّل الدخول بتثبيت قالب من مكتبة WordPress.org دون الحاجة إلى الضغط على زر “Install”. ورغم أن القالب المثبّت يبقى غير مفعل ولا يغيّر مظهر الموقع، إلا أن وجود ثغرة ثانية في القالب يمكن أن يفتح الباب أمام تنفيذ أكواد المهاجم على الخادم.
كيف يعمل الهجوم
المشكلة تنشأ من اختلاف طريقة قراءة الرابط بين مكتبة WordPress.org ومتصفح المدير. المكتبة تتعامل مع القيمة كاسم قالب عادي وتعيد قالباً حقيقياً، بينما يعيد المتصفح استخدام النص الأصلي داخل كود يحدد العنصر على الصفحة. الرموز التي يضيفها المهاجم توجه الكود إلى زر التثبيت، فيضغطه سكربت ووردبريس تلقائياً. وبما أن المدير مسجّل الدخول، فإن الجلسة توفر الصلاحيات والرمز الأمني اللازمين للتثبيت، دون أن يقدمهما المهاجم بنفسه.
سلسلة الهجوم إلى تنفيذ الأكواد
الباحثون في pwn.ai أوضحوا أن الثغرة الأساسية لا تسمح برفع أي ملف ZIP عشوائي، لكنها تصبح خطيرة عند دمجها مع ثغرة أخرى في القالب المثبّت. المثال الذي استخدموه كان قالب Mobile Repair Zone الذي يحتوي على معالج خلفي يجلب حزمة من عنوان ويب وينفذها دون تحقق من صلاحيات الزائر. هذا الدمج مكّن من تشغيل كود المهاجم على الخادم، ليصبح الهجوم كاملاً بدرجة خطورة حرجة (CVSS 9.6).
التحديثات والارتباط بثغرات سابقة
ووردبريس أكدت أن الثغرة أثرت على الإصدارات من 6.0 حتى ما قبل 7.1.1، وأن التحديث الأمني يشمل الفروع المدعومة حتى الإصدار 4.7. المواقع التي تعتمد التحديث التلقائي ستتلقى الإصلاح تلقائياً. الباحثون صنفوا الثغرة الأساسية بدرجة خطورة عالية (CVSS 7.1)، بينما ووردبريس وصفتها بأنها “روابط مصاغة خصيصاً يمكنها تثبيت ومعاينة قالب غير مفعل”. جدير بالذكر أن هذه ليست أول ثغرة من نوعها؛ ففي أغسطس 2026 أصلحت ووردبريس ثغرة مشابهة في شاشة تسجيل الدخول اكتشفها فريق pwn.ai، كما أن ثغرة wp2shell التي كُشف عنها في يوليو تعد أكثر خطورة لأنها لا تحتاج إلى تسجيل دخول أو نقرة، وقد أدرجتها وكالة CISA ضمن الثغرات المستغلة فعلياً.































