الأمن السيبراني

ثغرة حرجة في Elementor Pro تتيح تنفيذ أوامر عن بُعد على مواقع WordPress

تسمح ثغرة في وحدة رفع الملفات لدى Elementor Pro، المعرّفة بالرمز CVE-2026-32475، برفع ملفات PHP خبيثة وتنفيذها على الخادم، لكن استغلالها يتطلب إعداداً محدداً للنماذج. صدرت معالجة للمشكلة، وينبغي للمشرفين تحديث الإضافة وفحص الملفات التي رُفعت أثناء فترة التعرض.

20 أغسطس 2026
3 دقائق قراءة
11 قراءة
فريق تحرير certi.news
ثغرة حرجة في Elementor Pro تتيح تنفيذ أوامر عن بُعد على مواقع WordPress

حذرت تقارير أمنية من ثغرة حرجة في إضافة Elementor Pro الخاصة بمواقع WordPress، يمكن أن تتيح للمهاجمين رفع ملفات قابلة للتنفيذ وتشغيل شيفرة PHP على الخادم عن بُعد. وتحمل الثغرة المعرف CVE-2026-32475، وتؤثر في إصدارات Elementor Pro الأقدم من 4.2.2.

ترتبط المشكلة بوحدة File Upload، إذ تستخدم الإضافة حلقتين منفصلتين للتحقق من الملفات ومعالجتها، لكن الحلقتين تتعاملان بشكل مختلف مع جزء رفع يحمل اسماً فارغاً. ووفق تقرير شركة Patchstack المتخصصة في أمن منظومة WordPress، يمكن استغلال هذا الاختلاف عبر إنشاء طلب رفع متعدد الأجزاء يبدو سليماً لآلية التحقق، بينما تسمح آلية المعالجة بتمرير ملف خبيث موجود في جزء لاحق من الطلب.

كيف يمكن استغلال الخلل؟

يبدأ السيناريو بوجود نموذج منشور في الموقع يتضمن حقلاً لرفع الملفات، مع تفعيل خيار الرفع المتعدد. يضع المهاجم جزءاً أولاً بلا اسم ملف، ثم يرفق بعده ملف PHP ضار. عند التحقق، تتوقف العملية بعد الجزء الفارغ بسبب الخطأ UPLOAD_ERR_NO_FILE، فلا يجري فحص الحمولة التالية. أما مرحلة المعالجة فتتجاوز الجزء الفارغ وتواصل التعامل مع الملف الخبيث، ثم تنقله إلى مجلد عام هو wp-content/uploads/elementor/forms/.

بعد ذلك، يمكن للمهاجم محاولة تحديد اسم الملف الذي جرى إنشاؤه باستخدام الدالة uniqid(). وبما أن هذه الدالة تعتمد على الوقت ولا تنتج قيمة عشوائية فعلياً، يمكن استنتاج الاسم عبر التخمين المرتبط بالتوقيت. وفي بعض الإعدادات قد تكشف رسالة الرد الآلي عنوان الملف مباشرة. وعند طلب الملف من عنوانه، يفسر خادم PHP محتواه وينفذ الأوامر بصلاحيات خادم الويب.

من المواقع المعرضة للخطر؟

يستخدم Elementor Pro أكثر من 10 ملايين تثبيت نشط، وهو الإصدار المدفوع من أداة Elementor لبناء المواقع بالسحب والإفلات. ويضيف الإصدار ميزات مثل إنشاء النماذج، وبناء القوالب والنوافذ المنبثقة، وإدراج الشيفرة وCSS المخصص، وأدوات التجارة الإلكترونية.

مع ذلك، لا يشمل نطاق الخطر جميع المواقع التي تستخدم الإضافة. أوضحت Elementor أن التأثر يقتصر على المواقع التي تستخدم نموذجاً من Elementor Pro يحتوي على حقل رفع ملفات، مع تفعيل خيار رفع ملفات متعددة، وهو خيار معطل افتراضياً. وقالت الشركة إن المواقع الأخرى غير متأثرة بهذه الثغرة، مع توصيتها بتحديث الإضافة لتقليل مخاطر المشكلات الأمنية أو المتعلقة بالتوافق.

ما الذي ينبغي على المشرفين فعله؟

أبلغت Patchstack فريق Elementor بالثغرة في 16 يوليو 2026، بعد اكتشافها من الباحث Tin Pham. أعد مطور الإضافة إصلاحاً في اليوم التالي، وتحققت Patchstack منه في 3 أغسطس، قبل توفيره في 19 أغسطس. ولم ترصد الشركة حتى الآن حالات استغلال نشط للثغرة في الهجمات الواقعية.

  • تحديث Elementor Pro: تثبيت الإصدار 4.2.2 أو أي إصدار أحدث متاح.
  • فحص المجلد العام: مراجعة wp-content/uploads/elementor/forms/ بحثاً عن ملفات PHP أو ملفات أخرى غير معروفة.
  • التحقيق في الملفات المشبوهة: التحديث لا يحذف الملفات التي ربما رُفعت خلال فترة التعرض، لذلك يلزم فحصها وإزالتها وفق إجراءات الاستجابة للحوادث.

تكمن أهمية الثغرة عملياً في أنها لا تتطلب، وفق Patchstack، سوى وجود نموذج Elementor منشور بالحقل والإعدادات المناسبين. لذلك فإن تثبيت الإصلاح وحده لا يكفي للتحقق من سلامة الموقع إذا كان قد تعرض للرفع الخبيث قبل التحديث.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار