أبرز النقاط
- ثغرتان حرجتان في ووردبريس تتيحان السيطرة الكاملة عن بُعد على المواقع المصابة
- تقديرات تشير إلى 90 مليون موقع لا يزال معرّضاً للخطر رغم التحديثات التلقائية
- الإصدارات المتأثرة: من 6.9.0 حتى 6.9.4 ومن 7.0.0 حتى 7.0.1
يتعرّض عشرات الملايين من مواقع ووردبريس حول العالم لموجة هجمات نشطة بعد اكتشاف ثغرتين أمنيتين حرجتين في المنصة الأشهر لإدارة المحتوى. شركات أمن سيبراني متعددة، من بينها Patchstack وHexastrike وWatchTowr، أكدت أن القراصنة بدأوا فعلياً في استغلال هذه الثغرات للسيطرة الكاملة على المواقع التي لم تُحدَّث بعد.
ما هي الإصدارات المصابة بثغرات ووردبريس؟
الإصدارات المتأثرة تشمل النطاق من 6.9.0 وحتى 6.9.4، إضافة إلى الإصدارين 7.0.0 و7.0.1. وبحسب الإحصاءات الرسمية لمنصة WordPress، يتجاوز عدد المواقع التي تعمل بهذه الإصدارات 400 مليون موقع، وإن كانت هذه الأرقام لا تعكس بالضرورة المواقع التي طبّقت التحديثات الأخيرة.
أجرى المستشار الأمني دانيال كارد تحليلاً على عيّنة من نحو 3,500 موقع ووردبريس، وخلص إلى أن أقل من 15% منها لا يزال يعمل بإصدارات مصابة. وعند تعميم هذه النسبة على إجمالي مواقع ووردبريس عالمياً، يصل الرقم التقديري إلى نحو 90 مليون موقع معرّض للخطر.
كيف يستغل القراصنة هذه الثغرات؟
اكتشف الباحث آدم كويز من شركة Searchlight Cyber إحدى الثغرتين وأطلق عليها اسم WP2Shell. وعند دمج هذه الثغرة مع الثغرة الثانية، يستطيع المهاجمون الحصول على تحكّم كامل عن بُعد في الموقع المستهدف، مما يتيح لهم تعديل المحتوى أو سرقة البيانات أو استخدام الموقع كمنصة لهجمات أوسع.
أدركت ووردبريس خطورة الوضع فعلّت آلية التحديث التلقائي الإجباري حيثما أمكن تقنياً، وهي خطوة نادراً ما تلجأ إليها المنصة. كما أشاد الباحث كارد بدور Cloudflare في صدّ الهجمات على المواقع المشتركة في خدماتها، إضافة إلى جدران الحماية Web Firewalls التي وفّرت طبقة حماية إضافية.
ماذا عن المواقع المستضافة لدى Automattic؟
أكدت ميغان فوكس، المتحدثة باسم شركة Automattic المشغّلة لـ WordPress.com، أن جميع المواقع المستضافة لدى الشركة — بما فيها WordPress.com وPressable وWPVIP وشركاء WP.cloud — كانت محمية حتى قبل الإعلان الرسمي عن الثغرات. وأضافت أن التحديثات نُشرت فوراً عبر ملايين المواقع بمجرد توفّرها.
- تفعيل التحديث التلقائي الإجباري على المواقع المدعومة
- حماية استباقية للمواقع المستضافة لدى Automattic
- تعاون مع Cloudflare لصدّ الهجمات على المواقع غير المحدّثة
لماذا تمثّل ثغرات ووردبريس تهديداً واسع النطاق؟
تُشغّل ووردبريس ما يزيد عن 43% من إجمالي مواقع الإنترنت عالمياً، أي أكثر من 810 ملايين موقع وفق التقديرات. هذا الانتشار الهائل يجعل أي ثغرة في النظام الأساسي بمثابة كارثة محتملة، إذ يبدأ المهاجمون عادةً في استغلال الثغرات خلال ساعات من الكشف العلني عنها.
الجدير بالذكر أن 97% من ثغرات ووردبريس تاريخياً تأتي من الإضافات والقوالب الخارجية، لا من النظام الأساسي نفسه. لكن ثغرات هذا الأسبوع تطال النواة الأساسية Core، مما يرفع مستوى الخطورة بشكل استثنائي.
رأي Logicity
هذه الحادثة تُذكّر صنّاع القرار التقني بأن الاعتماد على منصة واحدة — مهما بلغت شهرتها — يحمل مخاطر تركّز لا يُستهان بها. للمقارنة: منصات مثل Webflow وSquarespace توفّر بيئة مغلقة أكثر أماناً لكنها أقل مرونة، بينما توفّر حلول Headless CMS مثل Contentful وStrapi فصلاً بين الواجهة والخلفية يُقلّل سطح الهجوم. الاختيار يعتمد على حجم الفريق التقني والميزانية المتاحة للصيانة الأمنية المستمرة.
ما الذي يجب فعله الآن لحماية موقعك؟
- تحقّق فوراً من إصدار ووردبريس على موقعك وحدّثه إلى الإصدار 7.0.2 أو أحدث
- فعّل التحديثات التلقائية للنظام الأساسي والإضافات
- راجع إعدادات جدار الحماية Web Application Firewall إن كنت تستخدم خدمات مثل Cloudflare أو Sucuri
- افحص سجلات الدخول بحثاً عن أي نشاط مشبوه خلال الأيام الماضية
الأسئلة الشائعة
ما هي إصدارات ووردبريس المصابة بالثغرات الأمنية؟
الإصدارات من 6.9.0 حتى 6.9.4، والإصدارات 7.0.0 و7.0.1 تحتوي على ثغرتين حرجتين تتيحان السيطرة الكاملة على الموقع.
كيف أعرف إذا كان موقعي مصاباً؟
ادخل إلى لوحة تحكم ووردبريس واطّلع على رقم الإصدار في أسفل الصفحة أو عبر قائمة التحديثات. إذا كان ضمن النطاقات المذكورة، حدّث فوراً.
هل المواقع على WordPress.com آمنة؟
نعم، أكدت Automattic أن جميع المواقع المستضافة لديها حُدّثت تلقائياً وكانت محمية حتى قبل الإعلان الرسمي.
ما خطورة هذه الثغرات مقارنة بثغرات الإضافات؟
ثغرات النواة الأساسية أخطر بكثير لأنها تؤثر على جميع المواقع بغض النظر عن الإضافات المثبتة، بينما ثغرات الإضافات تقتصر على من يستخدمها.
هل توجد أدوات لفحص موقعي بحثاً عن اختراق؟
نعم، أدوات مثل Wordfence وSucuri SiteCheck توفّر فحصاً مجانياً للكشف عن البرمجيات الخبيثة والاختراقات.
هل تحتاج مساعدة في التطبيق؟
إذا كنت تدير مواقع ووردبريس متعددة وتحتاج إلى استراتيجية أمنية شاملة أو مساعدة في تقييم البدائل، تواصل مع فريق Logicity للحصول على استشارة تقنية مخصصة.
عمر حسن
كاتب تقني وابتكار
أُنتِج هذا المقال بمساعدة الذكاء الاصطناعي وراجعه فريق التحرير في لوجيسيتي. اعرف المزيد في سياسة التحرير.







