ووردبريس يطلق مراجعات آلية لمنع التحديثات عالية الخطورة

أعلنت منصة ووردبريس عن إطلاق نظام مراجعة أمنية آلي لكل إصدار من إضافات المنصة قبل توزيعه عبر واجهة التحديث الرسمية WordPress.org API، وذلك بهدف تحليل التغييرات واكتشاف الثغرات أو الأكواد الخبيثة قبل وصولها إلى المستخدمين. وأوضح ديفيد بيريز، أحد قادة فريق المستودع الرسمي للإضافات، أن الإضافات الجديدة تخضع لمراجعة قبل إدراجها، لكن التحديثات كانت تُوزع مباشرة دون مراجعة إضافية، ما يفتح الباب أمام إدخال ثغرات أو برمجيات خبيثة في إصدارات لاحقة.

مبادرة “Protect The Shire”

منذ يونيو 2026، أطلقت ووردبريس مبادرة أمنية باسم Protect The Shire، تضيف فترة انتظار (Cooldown) قبل توزيع أي تحديث تلقائي. هذه الفترة كانت 24 ساعة عند البداية، ثم خُفضت إلى 6 ساعات. الهدف هو إبطاء عملية النشر بما يكفي لاكتشاف أي تحديثات خبيثة قبل وصولها إلى المستخدمين. وقد نجح النظام بالفعل في منع توزيع نسخة ملوثة من إضافة تضم نحو 20 ألف مستخدم نشط، بعد أن اكتشف المراجعة الآلية وجود باب خلفي في الإصدار بتاريخ 28 يوليو 2026.

آلية المراجعة الآلية

النظام الجديد يعمل وفق خطوات محددة:

  • تحليل التغييرات عبر نماذج ذكاء اصطناعي مدمجة مع أداة Jetpack Scan.
  • توليد درجة خطورة بناءً على النتائج، حيث تعني الدرجة الأعلى خطورة أكبر.
  • إيقاف التوزيع تلقائيًا إذا تجاوزت الدرجة حدًا معينًا.
  • إخطار المطورين عبر البريد الإلكتروني فقط في حال حجب التحديث.

من المهم الإشارة إلى أن ارتفاع درجة الخطورة لا يعني بالضرورة وجود نية خبيثة، فقد يكون السبب ثغرات غير مقصودة أو أخطاء برمجية.

أنماط برمجية ترفع درجة الخطورة

من بين الأنماط التي تزيد من احتمالية الحجب:

  • نقاط نهاية REST أو AJAX بدون تحقق من الصلاحيات.
  • استعلامات SQL غير محمية بـ $wpdb->prepare().
  • التعامل مع مسارات الملفات أو التحميلات مباشرة من بيانات الطلب.
  • استخدام unserialize() على بيانات الطلب أو استجابات خارجية.
  • كتابة خيارات أو إعدادات من نقاط نهاية يمكن الوصول إليها من مستخدمين غير مصرح لهم.
  • الأكواد التي تُجلب أو تُنفذ أثناء التشغيل، أو الأكواد المضغوطة والمموهة.
مسؤولية المطورين

أكد بيريز أن على المطورين الالتزام بمعايير WordPress Coding Standards وقواعد PHPCS لضمان جودة الكود، كما أوصى مطوري إضافات WooCommerce باستخدام منصة Quality Insights Toolkit (QIT) للاختبارات. وفي حال حجب إصدار ما، فإن السبيل الوحيد لرفعه هو مراجعة النتائج، إصلاح الأخطاء، وإصدار نسخة جديدة بدرجة خطورة أقل لتستمر في دورة التوزيع الطبيعية.

محمد وهبى
محمد وهبى
المقالات: 1437

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.