العلوم والتكنولوجيا
تم استغلال أحدث الثغرة الأمنية عالية الخطورة، مما أدى إلى تعريض عشرات الملايين من مواقع WordPress للتهديدات الأمنية
2026-07-21 08:26:03
المؤلف: الشبكة السحابية لمشرفي المواقع
حذرت العديد من شركات الأمن السيبراني من أن المتسللين يهاجمون برامج التدوين الشهيرة التي تحتوي على نقاط ضعفووردبريسموقع إلكتروني. وبحسب تقديرات أولية لأحد الأجهزة الأمنية، الاثنين، لا يزال هناك عشرات الملايين من الأشخاص حول العالم.ووردبريسالموقع في خطر كبير.

الأسبوع الماضي،يصدر WordPress رسميًا تصحيحات لثغرتين أمنيتين خطيرتين، ويحث بشدة جميع مسؤولي مواقع الويب على تحديث برامجهم "على الفور". ونظرًا لطبيعة الثغرة الأمنية الضارة للغاية، فقد قام المسؤولون بتمكين آلية التحديث القسري عندما تسمح الظروف بذلك. ومع ذلك، أصدرت العديد من شركات الأمن السيبراني، بما في ذلك Patchstack وHexastrike وWatchTowr، منذ ذلك الحين تحذيرات من أن المتسللين يستغلون هذه الثغرات الأمنية "في البرية" ويستولون على مواقع الويب الضعيفة التي لم تكمل التحديثات بعد.
وفي الوقت الحاضر، من الصعب إحصاء عدد المواقع المتضررة بدقة، لكن العالم الخارجي كان قادرًا على تقديم تخمينات أولية. ويذكر أن هناك ثغرات فيووردبريستغطي الإصدارات بشكل أساسي الإصدارات من 6.9.0 إلى 6.9.4 والإصدارات من 7.0.0 إلى 7.0.1. ووفقا للبيانات العامة الرسمية، فإن أكثر من 400 مليون موقع ويب كان يشغل في السابق هذه الإصدارات المتأثرة، على الرغم من أن هذا العدد لا يستبعد تماما المواقع التي تم تصحيحها مؤخرا.
قام مستشار الأمن السيبراني دانييل كارد بمسح عينة من حوالي 3500 شخصووردبريستشير تقديرات موقع الويب إلى أن أقل من 15% من مواقع الويب معرضة للخطر حاليًا. إذا تم استقراء هذه النسبة إلى الإنترنت بالكاملووردبريسواستنادًا إلى قاعدة مواقع الويب، لا يزال العدد الإجمالي للمواقع المهددة يصل إلى حوالي 90 مليونًا.
كما أعرب خبراء الصناعة عن تقديرهم للدفاع النشط للعديد من الأطراف. ومن بينهم، أشاد الباحثون الأمنيونووردبريسمشيراً إلى المبادرات المتقدمة للتحديثات التلقائيةيحظر Cloudflare الهجمات الضارة التي تستهدف مواقع الويب الضعيفةوفي الوقت نفسه، تعتمد العديد من مواقع الويب على إجراءات الحماية الأمنية مثل جدران حماية الويب للتحكم في عدد المواقع التي تم اختراقها فعليًا من قبل المتسللين ضمن نطاق معين.
WordPress.orgولم يعلق المطور على الفور. ومع ذلك، المسؤول عن التشغيلوردبرس.كوموقالت ميغان فوكس، المتحدثة باسم Automattic، الشركة الأم التي ساهمت في المشروع مفتوح المصدر، إن جميع المواقع التي استضافتها Automattic كانت محمية قبل إصدار إصلاح الثغرة الأمنية، وتم نشرها في ملايين مواقع الويب فور إصدار تحديث التعليمات البرمجية.
واحد من المفتاحتم اكتشاف ثغرة WordPress والإبلاغ عنها بواسطة آدم كويس، الباحث في شركة الأمن السيبراني Searchlight Cyberوتم تسمية الثغرة الأمنية باسم WP2Shell. وعندما تم دمجه مع ثغرة أمنية أخرى، تمكن المتسلل من تحقيق التحكم الكامل عن بعد في موقع الويب الضعيف.