استغلال ثغرتي wp2shell في ووردبريس يفتح الباب لهجمات واسعة النطاق

بدأ المهاجمون في استغلال ثغرتين خطيرتين في WordPress، تحملان الرمزين CVE-2026-63030 وCVE-2026-60137، والمعروفتين باسم wp2shell. الجمع بينهما يتيح تنفيذ أوامر عن بُعد (RCE) دون الحاجة إلى توثيق، ما يؤدي إلى السيطرة الكاملة على المواقع المعرضة. الثغرة الأولى (63030) هي خطأ في مسار REST API يسمح بتجاوز التحقق من الهوية، بينما الثانية (60137) هي حقن SQL عبر معلمة author__not_in في WP_Query. معاً، يشكلان سلسلة استغلال تتيح للمهاجم تنفيذ أوامر على نسخة ووردبريس افتراضية دون أي إضافات أو إعدادات خاصة.

الانتشار العالمي والأنشطة المرصودة

بيانات KEVIntel أظهرت أن 13 عنوان IP من دول مثل سويسرا وألمانيا والمملكة المتحدة وإندونيسيا وليتوانيا وهولندا وسنغافورة شاركت في الاستغلال المبكر. ومع نشر كود الاستغلال علناً، توسعت الهجمات من استهداف محدد إلى مسح واسع للإنترنت بحثاً عن خوادم معرضة. المهاجمون استخدموا تقنيات حقن SQL متنوعة، منها blind وUNION-based وBoolean-based، ما جعل إعادة إنتاج الثغرة وتطوير إثباتات المفهوم أمراً سهلاً حتى باستخدام أدوات تحليل مدعومة بالذكاء الاصطناعي.

أنشطة ما بعد الاستغلال

وفقاً لشركة Wiz، تضمنت الأنشطة التالية:

  • رفع إضافات خبيثة للتحكم في النظام.
  • جمع بيانات المستخدمين مثل أسماء المدراء وعناوين البريد الإلكتروني.
  • هجمات LFI لاستهداف بيانات قواعد البيانات ومفاتيح التوثيق.
  • الوصول إلى لوحة التحكم وتثبيت قوالب PHP خبيثة.

كما رُصدت برمجية خبيثة بحجم 150 كيلوبايت متنكرة كإضافة أمنية باسم CMSmap، لكنها في الحقيقة منصة هجوم متكاملة تدعم إدارة الملفات، الوصول إلى قواعد البيانات، فحص المنافذ، ورفع الامتيازات. وفي بعض الحالات، حاول المهاجمون تثبيت برمجية التحكم عن بُعد Overlord RAT المكتوبة بلغة Go.

حجم التأثير والإجراءات الدفاعية

تشير تقديرات Wiz إلى أن 60% من المؤسسات التي تستخدم ووردبريس كانت لديها نسخ معرضة عند نشر الثغرات، بينما 25% منها كانت مكشوفة على الإنترنت. ورغم أن هذه النسبة انخفضت مع تطبيق التحديثات، فإن عدداً كبيراً من المواقع ما زال معرضاً. التوصيات الدفاعية تشمل:

  • تحديث ووردبريس فوراً إلى الإصدارات المصححة.
  • فحص الحسابات الإدارية لرصد أي حسابات جديدة مشبوهة.
  • مراجعة الإضافات المثبتة للتأكد من عدم وجود إضافات مزيفة.
  • تطبيق قواعد WAF لمنع الاستغلال المباشر.
دلالات استراتيجية

الهجوم يوضح أن نشر كود الاستغلال علناً يسرّع من تحول الثغرات إلى حملات مسح جماعي، حيث يسعى المهاجمون إلى استغلال أكبر عدد ممكن من المواقع في وقت قصير. ورغم أن التحديثات التلقائية وخدمات الحماية السحابية قللت من حجم الضرر، فإن المواقع التي عطلت التحديثات أو لم تطبق الإصلاحات تبقى أهدافاً سهلة.

محمد وهبى
محمد وهبى
المقالات: 1314

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.