كشفت منصة ووردبريس عن ثغرة أمنية جديدة في نواة النظام، أُطلق عليها اسم “Comment2Shell” وحملت الرمز CVE-2026-93485، تم إصلاحها في الإصدار 7.1.1 بتاريخ 17 سبتمبر 2026. الثغرة تسمح لمهاجم مجهول بترك تعليق يحتوي على سكربت مخفي، وعند قيام مدير الموقع بفتح الصفحة، يمكن للسكربت تنفيذ أوامر على الخادم عبر جلسة المدير نفسه. الثغرة تكمن في الفجوة بين مرحلتي التحقق من التعليق وإعادة تنسيقه للعرض، حيث يؤدي كسر في معالجة الوسوم المسموح بها إلى تحويل النص إلى معالج أحداث نشط يعمل تلقائياً عند تحميل الصفحة، دون الحاجة إلى أي تفاعل من المستخدم.
من التعليق إلى السيطرة على الخادم
الخطورة الحقيقية تظهر عندما يفتح مدير النظام الصفحة التي تحتوي على التعليق، إذ يمكن للسكربت استغلال جلسة المدير لرفع إضافة (Plugin) تتضمن Web Shell، وهو ملف صغير يسمح بتنفيذ أوامر المهاجم على الخادم. هذه الطريقة معروفة كمسار مباشر للانتقال من متصفح المدير إلى السيطرة الكاملة على الخادم. الثغرة تؤثر بشكل خاص على المواقع التي تستخدم قوالب البلوك (Block Themes) مثل “Twenty Twenty-Two”، إضافة إلى بعض القوالب الكلاسيكية مثل “Twenty Twenty-One”، حيث تعتمد جميعها على نفس آلية تنسيق التعليقات.
نطاق التأثير والإصدارات المتضررة
تشمل الإصدارات المتأثرة ووردبريس من 4.7 وحتى 7.1، وتم إصدار تحديثات أمنية لكل فرع، مثل 7.0.5 و6.9.8 وحتى 4.7.36. ورغم أن التعليقات الجديدة تُحتجز عادةً للمراجعة قبل النشر، إلا أن الباحث الأمني رافي محمد أوضح طرقاً لتجاوز هذه الآلية، مؤكداً أن المراجعة ليست وسيلة حماية أمنية. شركة Patchstack صنفت الثغرة بدرجة خطورة 7.1 على مقياس CVSS، مشيرة إلى أنها لم تُستغل بعد في هجمات فعلية، كما أنها غير مدرجة في قائمة الثغرات المستغلة لدى الحكومة الأميركية.
إجراءات الحماية والتوصيات
يوصي الخبراء بتحديث ووردبريس فوراً إلى الإصدار 7.1.1 أو النسخة الأحدث المتاحة لكل فرع، حيث أن هذا التحديث يُعد إصداراً أمنياً أساسياً. المواقع التي لا تستطيع التحديث بشكل فوري يمكنها تقليل المخاطر عبر إغلاق التعليقات أو تعطيلها بالكامل، إضافة إلى استخدام جدار حماية للتطبيقات (WAF) أو إضافات أمنية لمنع التعليقات المصممة خصيصاً للاستغلال. من المهم الإشارة إلى أن التحديث لا يلغي التغييرات التي قد يكون المهاجمون نفذوها بالفعل، لذا يُنصح مدراء المواقع بفحص الإضافات والملفات غير المعروفة داخل النظام.
سياق أوسع لثغرات ووردبريس
إصدار ووردبريس 7.1.1 عالج 11 ثغرة أمنية، بينها ثغرة أخرى باسم Click2Shell، تسمح بتنصيب قالب خبيث عبر رابط مصمم خصيصاً، لكنها تتطلب أيضاً فتح الرابط من قبل مدير النظام. يأتي هذا الكشف بعد سلسلة من الثغرات الخطيرة في ووردبريس خلال العام، أبرزها ثغرة wp2shell في يوليو، التي سمحت بتنفيذ أوامر دون تسجيل دخول، وأدرجتها السلطات الأميركية ضمن الثغرات المستغلة فعلياً، إضافة إلى ثغرة في أغسطس حولت خللاً في صفحة تسجيل الدخول إلى تنفيذ أوامر عبر جلسة المدير.






























