ثغرة WordPress CVE-2026-87902: استغلال نشط خلال ساعات من الكشف

بدأت جهات تهديد سيبراني في استغلال ثغرة خطيرة في WordPress تحمل الرمز CVE-2026-87902 (بدرجة خطورة 9.2 وفق CVSS) بعد ساعات قليلة من إعلانها، ما يضع ملايين المواقع أمام خطر تنفيذ تعليمات برمجية عن بُعد (RCE) دون الحاجة إلى مصادقة.

تفاصيل الثغرة وآلية الاستغلال

وفقاً لإشعار WordPress، تسمح الثغرة للمهاجم غير الموثق بجعل دالة get_page_template() تستدعي ملف PHP محلي خارج مجلدات القوالب النشطة. إذا توفرت الشروط التالية، يمكن أن يؤدي ذلك إلى تنفيذ تعليمات برمجية ضارة:

  • وجود مجلد علوي في القالب النشط يبدأ بـ page- (مثل page-templates).
  • وجود ملف PHP محلي قابل للقراءة من قبل حساب خادم الويب (مثل pearcmd.php).
نشاط الاستغلال المبكر

شركة Previdian رصدت محاولات استغلال ضد شبكتها من الـ Honeypots، مصدرها عنوان IP في ولاية نيوجيرسي الأميركية (104.194.9[.]227). تضمنت الطلبات استدعاء الملف pearcmd.php وكتابة ملف في مجلد /tmp/، ثم تضمين سكربت رفع PHP من مستودع GitHub. كما سجلت الشركة 68 محاولة استغلال منذ 23 سبتمبر 2026، بعضها من عناوين IP في إندونيسيا.

مؤشرات الهجوم
  • ملفات PHP مشبوهة بأسماء مثل:
    • wp-pear-rce-flag.php
    • poc87902.php
    • luci_<random>.php
    • zeta_<random>.php
  • عناوين IP مرتبطة بالهجمات:
    • 43.250.53[.]42
    • 180.251.159[.]243
    • 195.178.110[.]247
    • 107.189.14[.]87
    • 45.61.184[.]170
    • 92.246.130[.]76
توصيات عاجلة للمسؤولين
  • تحديث WordPress فوراً إلى الإصدارات الآمنة: 7.1.2 أو 7.0.6 أو 6.9.9 أو 6.8.10.
  • مراجعة سجلات النظام بحثاً عن محاولات دخول باسم المستخدم “-2” أو ملفات PHP غير مألوفة في مجلدات /tmp و/var/tmp.
  • التحقق من وجود سكربتات رفع أو ملفات مشبوهة مرتبطة بالهجوم.
  • تفعيل آليات المراقبة للكشف عن أي محاولات استدعاء غير طبيعية لملفات PHP خارج القوالب.

هذا الاستغلال السريع يوضح أن المهاجمين يراقبون عن كثب إعلانات الثغرات ويستغلونها فوراً، ما يجعل سرعة التحديث والمراجعة الأمنية عاملاً حاسماً في حماية المواقع.

محمد طاهر
محمد طاهر
المقالات: 2000

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.