الأمن السيبراني

استغلال نشط لثغرة خطيرة في إضافة WooCommerce يهدد مواقع ووردبريس

يستغل مهاجمون ثغرة حرجة غير موثقة في إضافة WooCommerce Wholesale Lead Capture لرفع ملفات PHP خبيثة والسيطرة المحتملة على مواقع ووردبريس. وقد حظرت Wordfence أكثر من 100 ألف هجوم، فيما يتعين على المسؤولين التحديث إلى الإصدار 2.0.3.2 أو أحدث وفحص آثار الاختراق.

15 سبتمبر 2026
3 دقائق قراءة
0 قراءة
فريق تحرير certi.news
استغلال نشط لثغرة خطيرة في إضافة WooCommerce يهدد مواقع ووردبريس
يستغل مهاجمون ثغرة حرجة غير موثقة في إضافة WooCommerce Wholesale Lead Capture لرفع ملفات PHP خبيثة والسيطرة المحتملة على مواقع ووردبريس. وقد حظرت Wordfence أكثر من 100 ألف هجوم، فيما يتعين على المسؤولين التحديث إلى الإصدار 2.0.3.2 أو أحدث وفحص آثار الاختراق.

يستغل مهاجمون ثغرة أمنية حرجة في إضافة WooCommerce Wholesale Lead Capture المدفوعة المخصصة لمواقع WordPress، لرفع ملفات PHP خبيثة يمكن استخدامها لتنفيذ أوامر والسيطرة الكاملة على الموقع. وتحمل الثغرة المعرف CVE-2026-27540، وتؤثر في الإصدار 2.0.3.1 والإصدارات الأقدم.

اكتشف الثغرة الباحث الأمني Teemu Saarentaus، وصُنفت باعتبارها ثغرة لرفع الملفات بشكل تعسفي من دون الحاجة إلى مصادقة. وأصلحت الشركة المشكلة في الإصدار 2.0.3.2 الذي صدر في 20 فبراير، لذلك يمثل التحديث إلى هذا الإصدار أو إصدار أحدث الإجراء الأساسي للمواقع التي تستخدم الإضافة.

كيف يحدث الاستغلال؟

ترتبط المشكلة بإجراء AJAX مكشوف من دون مصادقة يحمل الاسم wwlc_file_upload_handler. ويفحص الإجراء امتدادات الملفات استناداً إلى قائمة سماح يرسلها المستخدم ضمن المعامل file_settings. وبما أن المهاجم يستطيع التلاعب بهذا المعامل وإضافة امتداد php إليه، يمكنه تمرير ملف PHP قابل للتنفيذ إلى الموقع.

وبحسب Wordfence، يرسل المهاجم طلباً مزوراً إلى الإجراء مع ملف خبيث بامتداد PHP. وينتج عن ذلك رفع ملف webshell، مثل shell.php، يستطيع جمع معلومات عن المضيف وتوفير نموذج عبر المتصفح لرفع ملفات إضافية إلى الموقع. ويعني هذا أن الاستغلال لا يقتصر على إدخال ملف غير مرغوب فيه، بل قد يتيح تثبيت حمولة إضافية والحفاظ على الوصول إلى الخادم.

مؤشرات على حملة استغلال واسعة

حذرت شركة Defiant، المالكة لخدمة Wordfence، من نشاط استغلال فعلي للثغرة. وقالت إن جدار Wordfence الناري حظر أكثر من 100 ألف هجوم مرتبطاً بالمعرف CVE-2026-27540. وارتفع النشاط خصوصاً بين 4 و17 يونيو، ثم سُجلت موجات أخرى في 1 يوليو و30 أغسطس.

كما وفرت Wordfence قائمة بعناوين IP عالية النشاط، قالت إنها نفذت عشرات الآلاف من محاولات الاستغلال، وأوصت مسؤولي المواقع بإضافتها إلى قوائم الحظر إلى جانب تثبيت الإصدار المصحح.

ما الذي ينبغي على مسؤولي المواقع فعله؟

  • تحديث إضافة WooCommerce Wholesale Lead Capture إلى الإصدار 2.0.3.2 أو أحدث.
  • فحص مجلدات الرفع بحثاً عن ملفات PHP غير متوقعة أو أُنشئت حديثاً.
  • مراجعة السجلات بحثاً عن طلبات إلى المسار /wp-admin/admin-ajax.php تستدعي الإجراء wwlc_file_upload_handler.
  • التحقق من عدم وجود حسابات مدير غير معروفة وحذفها عند اكتشافها.

إذا تأكد الاختراق، توصي إرشادات الباحثين باستعادة الموقع من نسخة احتياطية آمنة. وتنبع أهمية ذلك من صعوبة ضمان إزالة جميع آليات الاستمرارية والحسابات والملفات الخلفية الخبيثة يدوياً. وتثبت هذه الحادثة أن الإضافات الخارجية، حتى عندما تعمل ضمن متجر إلكتروني مبني على WordPress، قد تمنح المهاجم نقطة دخول مباشرة إلى الموقع إذا لم تُحدّث في الوقت المناسب.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات