بدأ مهاجمون استغلال ثغرة خطيرة في إضافة Elementor Pro الخاصة بمنصة WordPress، وهي ثغرة تتيح رفع ملف PHP خبيث إلى الخادم ثم تنفيذ أوامر عن بُعد. تحمل الثغرة الرقم CVE-2026-32475، وقد أصلحتها شركة Elementor في الإصدار 4.2.2 الذي صدر في 19 أغسطس.
وتحظى الإضافة بأكثر من 6 ملايين تثبيت نشط، وتُستخدم لبناء صفحات ومواقع WordPress عبر واجهة السحب والإفلات. ووفقاً لشركة Defiant، المطورة لمنصة Wordfence، حجب جدار حماية تطبيقات الويب التابع لها قرابة 200 ألف محاولة استغلال استهدفت عملاءها منذ إصلاح الثغرة.
كيف يعمل الاستغلال؟
ترتبط المشكلة بخلل في التحقق من مصفوفات الملفات التي تُرفع عبر نماذج Elementor Pro. ويستطيع المهاجم إرسال ملف فارغ باعتباره العنصر الأول في المصفوفة، ثم إرفاق ملف PHP ضار باعتباره العنصر الثاني. يؤدي هذا الترتيب إلى إيقاف التحقق من الملفات اللاحقة، بما يسمح بتمرير الحمولة الخبيثة.
بعد رفع الملف، يُخزّن داخل المسار /wp-content/uploads/elementor/forms/ باسم عشوائي مع الإبقاء على امتداد .php الذي يحدده المهاجم. ويمكن بعد ذلك الوصول إلى الملف مباشرة لتشغيل أوامر على الخادم، بما يمنح المهاجم قدرة على تنفيذ تعليمات عن بُعد.
متى يكون الموقع معرضاً للخطر؟
لا يتطلب الاستغلال وجود أي نموذج عشوائي في الموقع، لكنه يتطلب أن يحتوي الموقع المنشور على عنصر Elementor Pro Form يتضمن حقل File Upload واحداً على الأقل. ووفق المصدر، تُعد هذه إعدادات شائعة في المواقع التي تعتمد على الإضافة.
أصدرت Wordfence تنبيهاً بشأن النشاط الهجومي في 2 سبتمبر، وقالت إن الهجمات بدأت في اليوم نفسه الذي أصدرت فيه Elementor الإصدار 4.2.2. وسجلت الشركة نشاطاً متزايداً بين 19 و23 أغسطس، مع أكثر من 190 ألف محاولة استغلال محجوبة، كما وفرت قائمة بعناوين IP استخدمها مهاجمون في آلاف الهجمات حتى يتمكن المدافعون من إضافتها إلى قوائم الحظر.
ما الذي ينبغي على مسؤولي المواقع فعله؟
ينبغي تحديث Elementor Pro إلى الإصدار 4.2.2 أو إصدار أحدث فوراً. كما يوصي التنبيه بفحص المسار /wp-content/uploads/elementor/forms/ بحثاً عن ملفات PHP غير معروفة. وبما أن هذا المسار مخصص لتخزين الملفات المرفوعة عبر النماذج، فإن وجود ملف PHP فيه يُعد مؤشراً قوياً على احتمال اختراق الموقع ويستدعي إجراءات التنظيف والتحقيق.
لماذا يهم هذا الخبر؟
لا تكمن أهمية الثغرة في عدد التثبيتات فقط، بل في أن الاستغلال يحول وظيفة رفع ملفات داخل نموذج ويب إلى نقطة لتنفيذ أوامر على الخادم. كما أن بدء الهجمات في يوم إصدار التصحيح يترك نافذة زمنية قصيرة أمام المواقع التي لم تُحدّث بعد. ولا يثبت المصدر مدى نجاح جميع الهجمات، لكنه يثبت وجود استغلال نشط واسع النطاق ومحاولات محجوبة بأعداد كبيرة؛ لذلك يبقى التحقق من الملفات المرفوعة وسجلات الخادم خطوة ضرورية إلى جانب التحديث.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.