الأمن السيبراني

ثغرة حرجة في Avada تتيح تنفيذ أوامر PHP عن بُعد دون تفاعل المستخدم

تجمع الثغرة CVE-2026-18431 ست مشكلات أمنية في قالب Avada وإضافة Fusion Builder، ما يتيح لمهاجم غير موثّق تنفيذ تعليمات PHP والسيطرة على الموقع. أصدرت ThemeFusion إصلاحات للإصدارين Avada 7.16.1 وFusion Builder 3.16.1 بعد تقدير حجم قاعدة التثبيت بأكثر من مليون عملية بيع.

26 أغسطس 2026
3 دقائق قراءة
12 قراءة
فريق تحرير certi.news
ثغرة حرجة في Avada تتيح تنفيذ أوامر PHP عن بُعد دون تفاعل المستخدم

حذّر باحثو فريق Wordfence التابع لشركة Defiant من سلسلة ثغرات حرجة في قالب Avada الشائع لمنصة WordPress، تتيح لمهاجم غير موثّق تنفيذ تعليمات PHP عشوائية على الخادم من خلال هجوم لا يتطلب نقرة من المستخدم. الثغرات الستة مسجلة مجتمعة تحت المعرف CVE-2026-18431 وحصلت على درجة خطورة 9.8 من 10.

أصدرت ThemeFusion، المطوّرة لقالب Avada وإضافة Fusion Builder، الإصلاحات في Avada 7.16.1 وFusion Builder 3.16.1 في 25 أغسطس 2026. ويؤثر الخلل في إصدارات Avada حتى 7.16، وفي إصدارات Fusion Builder حتى 3.16. يتعين على مشغلي المواقع تحديث المكوّنين، إذ إن الإضافة مطلوبة لتشغيل القالب وتُثبّت معه، وفق توضيح نقلته Wordfence إلى BleepingComputer.

سلسلة من ست خطوات بدل ثغرة منفردة

لا يعتمد الاستغلال على مشكلة واحدة مستقلة، بل يربط ستة أنواع من نقاط الضعف بترتيب محدد. تبدأ السلسلة بكشف مدخلات يتحكم بها المهاجم عبر طلب عام، ثم تمرير تلك المدخلات إلى وظيفة غير متاحة للمستخدمين المجهولين، واستدعاء مكوّن ذي صلاحيات خارج السياق المقصود له.

بعد ذلك تُستخدم بيانات الطلب للتأثير في حالة موثوقة، ثم الوصول إلى عملية إدارية غير محمية بما يكفي، وأخيراً تجاوز القيود المفروضة على آلية التعامل مع الملفات لتحديد ما يمكن كتابته ومكانه. هذا التسلسل هو ما يحوّل نقاط الضعف المتفرقة إلى قدرة على تنفيذ كود PHP عن بُعد.

ما الذي يتغير عملياً لمالكي المواقع؟

إذا نجح الهجوم، فقد يتمكن المهاجم من السيطرة الكاملة على الموقع والخادم المرتبط به ضمن نطاق الصلاحيات المتاحة. وتشمل النتائج المحتملة زرع برمجيات خبيثة، والوصول إلى قواعد البيانات، وإعادة توجيه الزوار إلى مواقع ضارة، أو إنشاء حسابات إدارية غير مصرح بها.

تقدّر أهمية الخلل باتساع قاعدة استخدام Avada، الذي تجاوزت مبيعاته مليون نسخة. وبحسب Wordfence، فإن وجود القالب يعني عملياً وجود Fusion Builder المطلوب لتشغيله، ولذلك لا تضيق المتطلبات التقنية نطاق المواقع المستهدفة كما كان يُعتقد أولاً؛ فكل موقع يستخدم Avada يكون معرضاً للخطر إذا بقي على الإصدارات المتأثرة.

لماذا يهم هذا الخبر؟

تكمن الخطورة في اجتماع ثلاثة عوامل: تقييم أمني حرج، وعدم الحاجة إلى مصادقة أو تفاعل من الضحية، وانتشار المكوّن داخل مواقع WordPress. كما أن طبيعة السلسلة تجعل تحديث القالب والإضافة معاً أولوية، بدلاً من الاكتفاء بفحص أحدهما.

اكتشف Wordfence الخلل في 30 يوليو 2026 باستخدام إطار داخلي موجّه بالذكاء الاصطناعي الوكيلي يُدعى Argus، ونجح الإطار في إعادة إنتاجه وتطوير كود إثبات مفهوم خلال نحو ساعتين. شارك الباحثون التفاصيل الكاملة مع ThemeFusion في 5 أغسطس، واعترفت الشركة بالتقرير في 10 أغسطس. ولم ينشر Wordfence التفاصيل التقنية الكاملة لمنح مديري المواقع وقتاً لتثبيت التحديثات، لذلك لا يوضح المصدر ما إذا كانت هناك هجمات نشطة قبل توفر الإصلاحات.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار