الأمن السيبراني

ثغرة حرجة في إضافة GiveWP تتيح تنفيذ أوامر على خوادم WordPress

تسمح ثغرة CVE-2026-82222 في إضافة GiveWP للمهاجمين بتنفيذ أوامر عشوائية على خادم WordPress، وقد تؤثر في الإصدارات حتى 4.16.7.1. أصدرت GiveWP الإصدار 4.16.7.2 لمعالجة الخلل وحذف حمولات كائنات متسلسلة مخزنة في قواعد البيانات المتأثرة.

28 أغسطس 2026
3 دقائق قراءة
2 قراءة
فريق تحرير certi.news
ثغرة حرجة في إضافة GiveWP تتيح تنفيذ أوامر على خوادم WordPress

أصلحت إضافة GiveWP المخصصة للتبرعات وإدارة حملات جمع الأموال ثغرة أمنية بأقصى مستوى خطورة، يمكن استغلالها لتنفيذ أوامر عشوائية على خادم WordPress. تحمل الثغرة المعرف CVE-2026-82222، وتؤثر في إصدارات GiveWP حتى 4.16.7.1، بينما صدر الإصدار 4.16.7.2 لإصلاحها في 27 أغسطس 2026.

تستخدم الإضافة في أكثر من 100 ألف موقع، ما يجعل الخلل مهماً لمسؤولي المواقع التي تعتمد عليها في استقبال التبرعات. ووفق التفاصيل التي نقلها باحثو Patchstack، أبلغ الباحث الأمني Udin Chan عن الثغرة في 28 يوليو عبر منصة Patchstack لاستخبارات الثغرات.

سلسلة من ثلاث مشكلات

لا تعتمد عملية الاستغلال على خلل منفرد، بل تجمع بين ثلاث نقاط ضعف مترابطة: أداة غير آمنة لفك تسلسل بيانات PHP، ومسار لمعالجة التبرعات يخزن كائنات متسلسلة يتحكم بها المهاجم، وسلسلة كائنات موجودة في المكتبات المرفقة بالإضافة يمكنها استدعاء أوامر النظام.

يتطلب الهجوم في مرحلته الأساسية امتلاك حساب على الموقع، لكن Patchstack أوضحت أن إجراء تسجيل مكشوفاً وغير موثق يسمح بإنشاء حساب حتى عندما يكون التسجيل معطلاً في إعدادات WordPress. ويستخدم المهاجم الحساب وملف تعريفه لتخزين كائن متسلسل خبيث، ثم يحقنه في قاعدة جلسات الإضافة عبر إرسال تبرع مُعد خصيصاً.

بعد ذلك، يؤدي طلب أي صفحة أمامية باستخدام ملف تعريف الارتباط الخاص بالمصادقة إلى فك تسلسل الكائن وتنفيذ الأمر الذي حدده المهاجم. وقال الباحث الأمني في Patchstack، George Johnstone، إن الخادم يكتب كائن السلسلة إلى جدول wp_give_sessions قبل إرجاع استجابة HTTP 500.

متى تكون الإصدارات المتأثرة قابلة للاستغلال؟

تظل الإصدارات من 4.16.6 إلى 4.16.7.1 معرضة للخطر، لكن الاستغلال يتطلب وجود نموذج تبرعات قديم يفتقر إلى formBuilderSettings. وقد يظهر هذا الشرط في المواقع التي جرى ترقيتها، أو التي تستخدم محرر النماذج المعتمد على الخيارات، أو التي استوردت نماذج قديمة أو استعادتها.

ما الذي يتغير عملياً؟

يعالج الإصدار 4.16.7.2 الخلل عبر حظر البيانات المتسلسلة أثناء معالجة التبرعات وتقييد إنشاء الكائنات في عدة نقاط لفك التسلسل. كما يزيل التحديث حمولات الكائنات المتسلسلة المخزنة مسبقاً في قواعد بيانات المواقع المتأثرة، وهي خطوة مهمة لأن التحديث لا يقتصر على منع الاستغلالات الجديدة.

مع ذلك، أشارت Patchstack إلى أن إجراء التسجيل في GiveWP لا يزال لا يحترم إعدادات WordPress الخاصة بالسماح بتسجيل المستخدمين، رغم أن هذا السلوك لم يعد قابلاً للاستغلال لتنفيذ التعليمات البرمجية بعد الإصلاح. لذلك ينبغي لمسؤولي المواقع تحديث الإضافة إلى الإصدار 4.16.7.2 في أقرب وقت، مع مراجعة وجود نماذج تبرعات قديمة أو مؤشرات على إنشاء حسابات ونشاط غير معتاد.

وتأتي أهمية الخلل أيضاً في ضوء استهداف GiveWP خلال العام السابق، عندما استخدم مهاجمون الإضافة بصورة غير مباشرة لاختراق Pi-hole، ما أدى إلى كشف أسماء وعناوين البريد الإلكتروني لـ30 ألف متبرع. لا يثبت المصدر أن حملة الاستغلال السابقة مرتبطة مباشرة بـCVE-2026-82222، لكنه يوضح أن إضافات التبرعات قد تكون مدخلاً ذا أثر يتجاوز الموقع المصاب نفسه.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات