استغل مهاجم وصولاً غير مصرح به إلى موقع adminmenueditor.com لتوزيع نسختين خبيثتين من إضافة Admin Menu Editor Pro الخاصة بووردبريس، وفقاً لمطوّر الإضافة Janis Elsts. النسخة 2.35 زرعت شيفرة PHP تنشئ صدفة ويب وحساب مستخدم مخفياً، بينما تعرضت النسخة النظيفة 2.36 للاختراق أيضاً قبل أن يتمكن المطوّر من استعادة السيطرة على الموقع.
كانت النسخة 2.35 متاحة تقريباً بين الساعة 06:00 و13:00 بالتوقيت العالمي في 15 سبتمبر 2026، قبل سحبها. وبعد اكتشاف الاختراق، نشر Elsts النسخة 2.36 عند الساعة 19:00 بالتوقيت العالمي في اليوم نفسه، لكن المهاجم ظل قادراً على الوصول إلى الموقع وتمكن من العبث بالإصدار الجديد أيضاً.
حجم التأثير ما زال غير محسوم
قال المطوّر إن تحليل سجلات خادم التحديث يشير إلى تأثر نحو 230 عميلاً في الهجوم الأول، مع تثبيت النسخة الخبيثة على ما لا يقل عن 1,500 موقع، لأن بعض العملاء يديرون عدة مواقع. وأضاف أن عدة مئات من العملاء نزّلوا الإضافة خلال الفترة الزمنية نفسها أو بالقرب منها، ما يعني أن العدد النهائي قد يكون أكبر، ولا سيما بالنسبة إلى النسخة 2.36 التي تعرضت للاختراق بعد نشرها.
تتيح Admin Menu Editor Pro لمسؤولي ووردبريس تخصيص قوائم لوحة التحكم، وإخفاء الإضافات عن بعض المستخدمين، وضبط الصلاحيات بحسب الأدوار، وإنشاء عمليات إعادة توجيه عند تسجيل الدخول والخروج. أما النسخة المجانية من Admin Menu Editor، التي توجد على أكثر من 300 ألف موقع، فلا تبدو متأثرة وفق المعلومات المتاحة.
ما الذي ينبغي فحصه؟
ينبغي لكل من ثبّت الإصدارين 2.35 أو 2.36 التحقق من مؤشرات الاختراق التالية:
- وجود الملف includes/wp-user-consent.php داخل مجلد admin-menu-editor-pro.
- وجود مجلد /wp-content/object-cache/ جديد.
- وجود مستخدم يبدأ اسمه بـ wp_ في جدول wp_users، وقد لا يظهر في لوحة تحكم ووردبريس.
- وجود خيارات بأسماء من نمط wp_ocache* في جدول wp_options.
ما الذي يتغير عملياً لمديري المواقع؟
أزال المطوّر التحديثات الخبيثة ونشر صفحة ثابتة تشرح الحادثة وخطوات التحقق، لكنه أوقف الموقع بعد أن خلص التحقيق إلى أن المهاجم ربما امتلك صلاحيات على مستوى الجذر في الخادم. هذه النقطة مهمة لأن تحديث الإضافة إلى نسخة جديدة لا يكفي بالضرورة إذا كانت قناة التوزيع نفسها قد تعرضت للاختراق.
يُعتقد أن الإصدار 2.34 سليم. ويوصي المطوّر باستعادة الموقع من نسخة احتياطية موثوقة تعود إلى ما قبل 14 سبتمبر بوصف ذلك الإجراء الأكثر موثوقية. وإذا تعذرت الاستعادة، فتشمل التوصيات حذف الإضافة، ومجلد /wp-content/object-cache/، وإدخالات قاعدة البيانات المرتبطة بالحساب والخيارات المذكورة. ولا يثبت المصدر أن هذه الخطوات وحدها تزيل كل آثار الاختراق في الحالات التي تعرض فيها الموقع لتعديلات إضافية؛ لذلك تبقى مراجعة سلامة الموقع والنسخ الاحتياطية نقطة مفتوحة أمام المتضررين.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.