ثغرة wp2shell في ووردبريس: تنفيذ أوامر عن بُعد عبر طلب مجهول

أعلن باحثو الأمن السيبراني عن ثغرة خطيرة في نواة ووردبريس أطلق عليها اسم wp2shell، تتيح لمهاجم مجهول إرسال طلب HTTP بسيط لتنفيذ أوامر على الخادم دون الحاجة إلى أي إضافات أو تسجيل دخول. الثغرة تتكون من سلسلتين مترابطتين:

  • CVE-2026-60137: حقن SQL في نواة ووردبريس.
  • CVE-2026-63030: خطأ في معالجة مسار REST API batch-route.

عند دمج الثغرتين، يمكن للمهاجم الوصول إلى تنفيذ أوامر عن بُعد (RCE) على أي موقع يعمل بإصدارات ووردبريس المتأثرة.

الإصدارات المتأثرة
  • 6.8.0 – 6.8.5: معرضة لحقن SQL فقط، تم إصلاحه في 6.8.6.
  • 6.9.0 – 6.9.4: معرضة لسلسلة RCE كاملة، تم إصلاحها في 6.9.5.
  • 7.0.0 – 7.0.1: معرضة لسلسلة RCE كاملة، تم إصلاحها في 7.0.2.
  • 7.1 beta2: يتضمن الإصلاحات.

ووردبريس أطلق تحديثات إجبارية عبر نظام التحديث التلقائي، لكن لم يُؤكد إن كانت تصل إلى المواقع التي عطلت التحديثات.

آلية الاستغلال
  • ثغرة SQL injection تكمن في باراميتر author__not_in داخل WP_Query، حيث يؤدي تمرير قيمة نصية بدلًا من مصفوفة إلى تجاوز التحقق وإدخال القيمة مباشرة في الاستعلام.
  • ثغرة batch-route confusion في REST API تسمح بتمرير الطلبات بين معالجات مختلفة بسبب خطأ في تتبع المصفوفات، ما يتيح للمهاجم الوصول إلى الباراميتر الضعيف دون تسجيل دخول.

هذه السلسلة تجعل أي موقع ووردبريس بإعداداته الافتراضية عرضة للاستغلال، خصوصًا إذا لم يكن يستخدم persistent object cache مثل Redis أو Memcached.

خطورة الثغرة
  • ووردبريس صنّف السلسلة بأنها حرجة (Critical).
  • سجلات CVE أعطت تقييمًا مختلفًا: حقن SQL تجاوز 9.1 (Critical)، بينما ثغرة REST API حصلت على 7.5 (High).
  • هذا التباين يعكس أن الثغرة الأخطر هي حقن SQL، لكن دمجها مع خطأ REST API هو ما يفتح الباب لتنفيذ أوامر عن بُعد.
التوصيات الأمنية
  • التحديث الفوري إلى الإصدارات الآمنة (6.8.6، 6.9.5، 7.0.2).
  • إذا كان التحديث غير ممكن، يمكن استخدام إجراءات مؤقتة:
    • حجب المسار /wp-json/batch/v1 وrest_route=/batch/v1 عبر WAF.
    • تعطيل واجهة WP REST API بالكامل لمنع الوصول غير المصرح به.
    • استخدام إضافات صغيرة مثل تلك التي نشرتها Searchlight لحجب الطلبات المجهولة على batch/v1.
دلالات استراتيجية

هذه الثغرة تؤكد أن الهجمات على ووردبريس أصبحت صناعة قائمة بذاتها، حيث يستغل المهاجمون أي ثغرة عامة حتى بعد صدور التصحيح. الفارق هنا أن الثغرة تعمل على الإعدادات الافتراضية، ما يجعلها أكثر خطورة من ثغرات سابقة مثل تلك التي استغلها فريق WP-SHELLSTORM للوصول إلى أكثر من 17,000 موقع.

محمد وهبى
محمد وهبى
المقالات: 1311

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.