إصدار ثغرات عامة لسلسلة RCE قبل المصادقة في ووردبريس تؤثر على 500 مليون موقع

BleepingComputer
مشاركة:
إصدار ثغرات عامة لسلسلة RCE قبل المصادقة في ووردبريس تؤثر على 500 مليون موقع

نشر باحثون أمنيون أدوات إثبات مفهوم عامة لسلسلة من ثغرتين حاسمتين في نواة ووردبريس — تحمل اسم wp2shell — تسمح لمهاجم غير مصادق عليه بتحقيق تنفيذ الأكواد عن بُعد على أي تثبيت افتراضي لووردبريس دون شروط مسبقة. ويقدر ووردبريس أن أكثر من 500 مليون موقع يعمل على منصته، مما يجعل هذه واحدة من أكثر ثغرات الويب تأثيرًا التي تم الكشف عنها هذا العام.

اكتُشفت سلسلة الثغرات بواسطة Adam Kues من شركة Searchlight Cyber. ويوضح تقرير الشركة الأمر بوضوح: "الهجوم لا يتطلب أي شروط مسبقة ويمكن استغلاله من قبل مستخدم مجهول في تثبيت افتراضي لووردبريس دون أي إضافات".

ثغرتان مستقلتان، سلسلة مدمرة واحدة

يجمع هجوم wp2shell بين ثغرتين متميزتين:

CVE-2026-63030 هي خلل في توجيه الدفعة لواجهة REST API تم تقديمه في ووردبريس 6.9. يسمح الخلل للمهاجم بالتلاعب في طريقة معالجة ووردبريس لطلبات API المجمعة، مما يخلق موطئ قدم للمرحلة الثانية من الهجوم.

CVE-2026-60137 هي ثغرة حقن SQL في الوسيط author__not_in الخاص بفئة WP_Query الأساسية لووردبريس. بمفردها، تؤثر على ووردبريس 6.8 والإصدارات الأحدث — لكن دون خلل REST API من الإصدار 6.9، لا يمكن رفعها إلى تنفيذ الأكواد. ومعًا، تشكل الثغرتان سلسلة تمنح المهاجم شيلاً على الخادم.

تؤثر سلسلة RCE الكاملة على ووردبريس 6.9.0 حتى 6.9.4 وووردبريس 7.0.0 حتى 7.0.1. المواقع التي لا تزال على الإصدار 6.8.x معرضة لحقن SQL ولكن ليس لسلسلة RCE الكاملة.

تأكيد الاستغلال في البيئة الحية

بعد أن أجلت Searchlight Cyber نشر التفاصيل الفنية لإعطاء المسؤولين وقتًا لتطبيق التصحيحات، ظهرت أدوات إثبات مفهوم متعددة على GitHub. بعضها يستخرج تجزئات كلمة مرور ووردبريس عبر حقن SQL ويكسر كلمة مرور مدير لرفع إضافة ضارة. وأخرى — أقرب إلى ما وصفته Searchlight Cyber — تدعي تحقيق RCE كامل قبل المصادقة دون أي بيانات اعتماد على الإطلاق.

أكدت شركة الأمن watchTowr أنها لاحظت بالفعل استغلالًا في البيئة الحية بعد نشر الثغرات العامة.

التصحيحات والتحديثات الإجبارية وحماية جدار الحماية

فريق أمن ووردبريس تحرك بالفعل. يحتوي كل من ووردبريس 7.0.2 و6.9.5 على الإصلاحات، وقد فعّل فريق WordPress.org التحديثات التلقائية الإجبارية لجميع التثبيتات المدعومة التي تعمل بإصدارات متأثرة — مما يعني أن معظم المواقع المدارة عبر WordPress.org سيتم تحديثها دون تدخل من المسؤول.

نشرت Cloudflare أيضًا قواعد جدار حماية تطبيقات الويب (WAF) لحظر محاولات الاستغلال لكلا الثغرتين عبر جميع الخطط، بما في ذلك الحسابات المجانية التي تستخدم الوكيل عبر منصتها. لكن الشركة أشارت سريعًا إلى أن حماية WAF "ليست بديلاً عن تطبيق التصحيحات".

ما يجب فعله الآن

الإجراء ذو الأولوية واضح: التحديث فورًا إلى ووردبريس 7.0.2 أو 6.9.5. بالنسبة للمواقع التي لا يمكنها التحديث فورًا، توصي Searchlight Cyber إما بتثبيت إضافة تحظر تمامًا الوصول المجهول إلى REST API، أو حظر المسارات /wp-json/batch/v1 و ?rest_route=/batch/v1 على مستوى WAF أو خادم الويب. كما أطلقت الشركة wp2shell.com، أداة مجانية تتيح للمسؤولين التحقق مما إذا كان تثبيتهم لا يزال عرضة للخطر.

نظرًا لانتشار أدوات الاستغلال العامة وتأكيد الاستغلال النشط، هذه ليست حالة "تصحيح خلال 30 يومًا". يجب على مسؤولي ووردبريس الذين لم يقوموا بالتحديث بعد التعامل مع هذا كمسألة استجابة فورية للحوادث في نفس اليوم.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
مشاركة: