الأمن السيبراني

ثغرة Click2Shell في WordPress تتيح تنفيذ PHP عن بُعد عبر زيارة مسؤول للرابط

كشف باحثون تفاصيل وثغرة CSRF في نواة WordPress تتيح، دون حاجة إلى حساب للمهاجم، إجبار موقع على تثبيت قالب وتشغيل شفرة PHP، شريطة أن يزور مسؤول مسجل الدخول رابطاً مُعداً خصيصاً. عالجت WordPress المشكلة في الإصدار 7.1.1، بينما أصبح الاستغلال التجريبي متاحاً علناً.

21 سبتمبر 2026
3 دقائق قراءة
0 قراءة
فريق تحرير certi.news
ثغرة Click2Shell في WordPress تتيح تنفيذ PHP عن بُعد عبر زيارة مسؤول للرابط

نُشرت تفاصيل تقنية ورمز إثبات مفهوم لثغرة جديدة في نواة WordPress أطلق عليها الباحثون اسم Click2Shell، وتتيح سلسلة استغلال تنفيذ شفرة PHP على الخادم عن بُعد ومن دون مصادقة مباشرة من المهاجم. عالجت WordPress الخلل في الإصدار 7.1.1 الذي صدر الأسبوع الماضي، لكن نشر الاستغلال التجريبي يجعل تحديث المواقع المتأثرة أكثر إلحاحاً.

كيف تعمل السلسلة؟

اكتشف الباحث Paulos Yibelo من منصة اختبار الاختراق pwn.ai الثغرة وأبلغ WordPress بها في 22 أغسطس. ووفق التقرير، تُفسَّر قيمة مأخوذة من رابط معاينة قالب مرة عبر واجهة Themes API في WordPress.org، ثم تُعالج بطريقة غير آمنة بواسطة JavaScript في متصفح المسؤول.

يسمح ذلك بإضافة قالب من الدليل الرسمي إلى الموقع من دون أن يثبته المسؤول صراحة. وحتى إذا كان القالب غير نشط، يمكن لشفرة PHP داخله أن تعمل أثناء معاينته في أداة Customizer. ولإتمام الهجوم، يرسل المهاجم رابطاً مُعداً خصيصاً، لكن يجب أن يزوره مسؤول مسجل الدخول إلى الموقع.

ما الذي يمكن أن يحدث بعد الاستغلال؟

استخدم الباحثون قالباً ضعيفاً بوصفه الجزء الثاني من السلسلة لتشغيل شفرة PHP يحددها المهاجم. ويشير التقرير الكامل إلى إمكانية تنفيذ أوامر على الخادم، بما في ذلك تعديل الملفات أو حذفها، والوصول إلى بيانات المستخدمين وملف wp-config.php الذي يحتوي على بيانات اعتماد قاعدة البيانات وأسرار المصادقة.

وقد يتيح ذلك إنشاء حسابات مسؤول خبيثة أو حقن نصوص ضارة في الموقع. كما أن الخلل الأساسي في WordPress Core 7.1.0 والإصدارات الأقدم يمكن استخدامه، وفق الباحث، لإجبار الموقع على تثبيت أي قالب ضعيف آخر موجود في دليل WordPress.org.

من يملك الصلاحية اللازمة؟

لا يحتاج المهاجم إلى حساب WordPress أو رمز nonce للتثبيت أو صلاحيات إدارية خاصة به. لكن سلسلة Click2Shell لا تعمل بمجرد إرسال الطلب؛ إذ يلزم تفاعل مسؤول مسجل الدخول مع الرابط. وذكرت شركة أمن WordPress Patchstack أن حسابي Author وEditor لا يملكان الصلاحيات المطلوبة لتثبيت القوالب.

قد يصل الرابط إلى المسؤول عبر تصيد موجّه، أو عبر ثغرة XSS موجودة مسبقاً تجعل متصفحه يرسل الطلب. لذلك فإن شرط تفاعل المسؤول لا يلغي خطورة الخلل، لكنه يحدد سيناريو الهجوم ولا يجعله استغلالاً آلياً عن بُعد بالكامل.

ما الذي يتغير عملياً؟

أصلحت WordPress المشكلة عبر تهريب اسم القالب قبل استخدامه في محدد jQuery، وقصر المحدد على بطاقات القوالب الفعلية. توصي Patchstack بالتحديث إلى الإصدار 7.1.1 أو أحدث، خصوصاً بعد نشر تفاصيل كاملة ورمز إثبات مفهوم.

أما المواقع التي يتعذر تحديثها فوراً، فتشير Patchstack إلى أن تفعيل الإعداد DISALLOW_FILE_MODS يمنع إجبار الموقع على تثبيت القالب أو إضافة خبيثة. ويظل هذا إجراءً تخفيفياً مؤقتاً، لا بديلاً عن تحديث نواة WordPress وفحص أي تغييرات أو حسابات إدارية غير متوقعة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار