عمان – المنصة
قراصنة يبدؤون استغلال ثغرة حرجة في ووردبرس لتنفيذ الأوامر عن بُعد
انتقل قراصنة إلكترونيون من مرحلة استطلاع مواقع “ووردبرس” (WordPress) المعرَّضة للثغرة المسجَّلة تحت الرمز CVE-2026-87902، إلى مرحلة الاستغلال الفعلي للثغرة عبر كتابة ملفات على القرص الصلب للخوادم المستهدفة، تُنفَّذ عند الوصول إليها أوامر عبر الصدفة البرمجية (Shell Commands).
بدء النشاط الخبيث خلال ساعات من إصدار التصحيح
بدأت حركة الهجوم الأولى بأنشطة استطلاعية بحتة، وذلك بعد أقل من خمس ساعات من إصدار التصحيح الأمني ضمن نسخة “ووردبرس 7.1.2″، قبل أن يتضاعف النشاط الخبيث بمقدار عشرة أضعاف، مع بدء المهاجمين في محاولة توصيل حمولات برمجية ضارة فعلية.
وأفادت شركة “باتش ستاك” (Patchstack) المتخصصة بأمن “ووردبرس” بأنها رصدت أولى الطلبات الخبيثة عند الساعة 17:44 بالتوقيت العالمي المنسّق يوم 22 أيلول، صادرة من مجموعة صغيرة من عناوين بروتوكول الإنترنت (IP)، استهدفت عدة مواقع تحت حمايتها.
طبيعة الثغرة وخطورتها
اكتشف الثغرة الباحث الأمني روبرت ريسل، وهي خلل من نوع “اجتياز المسار” (Path Traversal) لا يتطلب مصادقة مسبقة، ويمكن أن يؤدي، في ظروف معينة، إلى تنفيذ تعليمات برمجية عن بُعد (RCE). وقيّم فريق أمن “ووردبرس” الثغرة بأنها بالغة الخطورة، بمنحها درجة 9.2 من أصل 10 على مقياس الخطورة القياسي.
وجاء في النشرة الرسمية للثغرة: “يمكن لمهاجم غير مصادَق عليه جعل دالة get_page_template() المسؤولة عن تحديد قالب الصفحة، تُضمّن ملف PHP محلياً قابلاً للقراءة يختاره المهاجم بنفسه، من خارج مجلدات القالب النشط”.
شروط استغلال الثغرة
ولإمكانية تنفيذ التعليمات البرمجية عن بُعد، يجب توافر عدة شروط، من أبرزها:
أن يحتوي القالب النشط (الرئيسي أو الفرعي) على مجلد من المستوى الأعلى يبدأ اسمه بـ”page-“، مثل “page-templates”.
أن يستهدف المهاجم ملف PHP محلياً موجوداً وقابلاً للقراءة من قبل حساب خادم الويب، وتضرب النشرة الأمنية مثالاً بملف “pearcmd.php” عند تفعيل إعداد “register_argc_argv” في PHP.
وأشارت النشرة الأمنية إلى أن الصورة الرسمية لـ PHP على منصة “دوكر” (Docker) متأثرة بهذه الثغرة، وكذلك الإعداد الافتراضي لـ”سي بانل” (cPanel) عند استخدام إصدار من PHP أقدم من 8.5.
التصحيح شمل إصدارات قديمة نظراً لخطورة الثغرة
عالج “ووردبرس” ثغرة CVE-2026-87902 يوم الاثنين الماضي عبر إصدار النسخة 7.1.2، كما جرى نقل التصحيحات بأثر رجعي (Backport) إلى جميع الفروع حتى الإصدار 4.7، نظراً لخطورة الثغرة البالغة، فيما لن تحصل الإصدارات الأقدم من 4.6 على أي تصحيح لهذه الثغرة.
مراحل الهجوم: من الاستطلاع إلى الكتابة على القرص
وأفادت “باتش ستاك” بأن المهاجمين، في مرحلة الاستطلاع التي رصدتها، حاولوا تضمين ملفات أساسية اعتيادية من نواة “ووردبرس”، على ما يبدو بهدف تحديد المواقع القابلة للاستغلال.
واعتباراً من أمس، لاحظ الباحثون أن حركة البيانات المرتبطة بالثغرة تضاعفت عشر مرات، وباتت تتضمن مرحلة كتابة فعلية على القرص. وأوضحت الشركة: “المرحلة الثالثة تستبدل معامل config-show بـ config-create، الذي تستخدمه أداة pearcmd بكل سهولة لكتابة ملف في أي مكان يُطلب منها، وبمحتوى يتحكم به المهاجم بالكامل”.
حمولات تحدد الأهداف القابلة للاستغلال.. وأخرى تنفذ أوامر فعلية
بعض الحمولات المرصودة تكتفي بكتابة سلسلة نصية تُستخدم كعلامة تشير إلى أن الخادم المستهدف قابل للاستغلال عبر هذه الثغرة تحديداً. لكن الباحثين رصدوا أيضاً حمولات “تكتب وسماً برمجياً قصيراً ينفّذ أمراً على مستوى الصدفة البرمجية عند الوصول إليه” – وهو ما يشير بوضوح إلى نشاط خبيث فعلي وليس استطلاعياً فقط.
وتُوصَّل هذه الملفات عادة إلى مجلدَي “/tmp” و”/var/tmp”، وتحمل أسماء من قبيل: wp-pear-rce-flag.php، وpoc87902.php، وluci_<رقم عشوائي>.php، وzeta_<رقم عشوائي>.php.
ورغم أن الشركة الأمنية لم تنشر مثالاً كاملاً وجاهزاً لطلب الاستغلال، إلا أنها حذّرت من أن المحاولات المرصودة تستخدم تسلسلات “اجتياز مسار” مشفّرة مرتين ضمن معامل “pagename”، بالتزامن مع قيمة صالحة لمعامل “page_id”.
عناوين IP يُنصح بحظرها
وأوصت “باتش ستاك” بإضافة عناوين IP التالية إلى القوائم السوداء (Blocklist): 169.58.48.193، و169.58.48.195، وكذلك عنوان IPv6: 2001:df1:e8c0::106b.
توصيات لمديري المواقع
وفي ظل الاستغلال الفعلي والنشط للثغرة CVE-2026-87902، توصي الشركة الأمنية مديري مواقع “ووردبرس” بتحديث مواقعهم إلى النسخة 7.1.2 في أسرع وقت ممكن، ومراجعة سجلات الخوادم بحثاً عن أي مؤشرات على نشاط خبيث سابق.








