قد تتيح ثغرة عالية الخطورة في إضافة All-in-One WP Migration and Backup لمواقع ووردبريس لمهاجمين غير موثقين تنفيذ تعليمات برمجية عن بُعد والسيطرة الكاملة على المواقع المتأثرة. وتحمل الثغرة المعرف CVE-2026-19949، بينما تشير إحصاءات WordPress.org إلى أن الإضافة نشطة على أكثر من خمسة ملايين موقع.
اكتشف الباحث الأمني Jack Taylor المشكلة، وأبلغ عنها في منتصف أغسطس عبر Wordfence، ذراع الأمن السيبراني التابع لشركة Defiant. وبعد التحقق من النتائج، أبلغت Wordfence مطوري الإضافة، ServMask، في 15 أغسطس. وأصلحت الشركة الثغرة في الإصدار 7.110 بتاريخ 20 أغسطس، بحسب المعلومات المنشورة.
كيف تعمل الثغرة؟
يصنف الباحثون المشكلة باعتبارها ثغرة SQL injection من النوع الثاني، وتؤثر في الإصدارات حتى 7.109. وترتبط بخلل في تحليل الشرطات المائلة العكسية وعلامات الاقتباس المهربة أثناء إعادة كتابة محتوى قاعدة البيانات عند استعادة أرشيف الموقع.
يمكن للمهاجم غير المسجل الدخول زرع بيانات معدة خصيصاً عبر trackbacks في ووردبريس. وتظل هذه البيانات خاملة إلى أن ينفذ مسؤول الموقع عملية تصدير واستيراد أو يستعيد نسخة احتياطية، وهي عمليات تقع ضمن الاستخدام الطبيعي للإضافة. عند معالجة البيانات، يمكن للحمولة المحقونة أن تكشف مفتاح الاستيراد السري ai1wm_secret_key من خلال تعليق عام.
بعد الحصول على المفتاح، يستطيع المهاجم استيراد أرشيف ضار بامتداد .wpress يحتوي على شيفرة قابلة للتنفيذ. ووفق Wordfence، قد يؤدي التنفيذ بهذا المستوى من الصلاحيات إلى السيطرة الكاملة على الموقع.
ما الذي يخفف الخطر وما الذي لا يلغيه؟
لا تعمل الحمولة فور زرعها؛ إذ يلزم أن يستعيد المسؤول أرشيفاً احتياطياً حتى يبدأ تفسير البيانات المخزنة على أنها تعليمات SQL. ويقلل هذا الشرط من احتمال الاستغلال الفوري، لكنه لا يمثل حماية عملية كاملة، لأن النسخ والاستعادة هما الوظيفة الأساسية للإضافة ومن المتوقع أن ينفذ المسؤول هذه العملية في مرحلة ما.
كما أن تعطيل إصدار معرض للخطر يقلل المخاطر، لكنه لا يمنعها نهائياً إذا جرى تفعيل الإضافة مؤقتاً. لذلك لا يكفي الاعتماد على التعطيل وحده في المواقع التي قد تحتاج إلى عمليات استعادة أو نقل.
لماذا يهم هذا الخبر؟
تكمن أهمية الثغرة في اجتماع ثلاثة عوامل: قاعدة تثبيت واسعة، وإمكانية بدء الهجوم دون تسجيل دخول، ثم الانتقال من بيانات مخزنة إلى استيراد أرشيف قادر على تنفيذ الشيفرة. وتوضح الأرقام المتاحة أن نحو 35% فقط من قاعدة مستخدمي الإضافة حدّثوا إلى الإصدار الأحدث، فيما بقي قرابة 3.25 مليون موقع على إصدار معرض للخطر.
عملياً، الإجراء الواضح للمستخدمين هو تحديث All-in-One WP Migration and Backup إلى الإصدار 7.110 أو أحدث إصدار متاح من ServMask، مع مراجعة أي عمليات استعادة أو استيراد حديثة وأي تعليقات أو بيانات غير متوقعة. ولا يثبت المصدر ما إذا كانت الثغرة قد استُغلت فعلياً، كما لا يقدم تفاصيل عن ضحايا محددين؛ لذلك يظل حجم الاستغلال الواقعي سؤالاً مفتوحاً.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.