الأمن السيبراني

استغلال نشط لثغرة حرجة في WordPress يتيح تنفيذ أوامر عن بُعد

بدأ مهاجمون باستغلال الثغرة CVE-2026-87902 في WordPress لكتابة ملفات PHP إلى القرص وتشغيل أوامر shell عند الوصول إليها، بعد ساعات من إصدار التصحيح. ينصح مسؤولو المواقع بالتحديث إلى الإصدار 7.1.2 ومراجعة السجلات فوراً.

23 سبتمبر 2026
3 دقائق قراءة
34 قراءة
certi.news Editorial Team
استغلال نشط لثغرة حرجة في WordPress يتيح تنفيذ أوامر عن بُعد

انتقل المهاجمون من فحص مواقع WordPress المتأثرة بالثغرة الحرجة CVE-2026-87902 إلى استغلالها فعلياً لكتابة ملفات على الخادم وتشغيل أوامر shell عند الوصول إليها. ورصدت شركة Patchstack الأمنية تصاعداً حاداً في النشاط بعد ساعات من إصدار WordPress التصحيح في الإصدار 7.1.2.

من الاستطلاع إلى تنفيذ الحمولة

بدأت حركة الهجوم الأولية، التي بدت مخصصة للتعرف إلى المواقع الضعيفة، بعد أقل من خمس ساعات على إصدار التصحيح. ووفق Patchstack، سُجلت أولى الطلبات الخبيثة عند الساعة 17:44 بالتوقيت العالمي في 22 سبتمبر، من مجموعة صغيرة من عناوين IP استهدفت عدة مواقع تحت الحماية.

في اليوم التالي، ارتبطت الحركة بالثغرة بزيادة قدرها عشرة أضعاف، وشملت مرحلة كتابة ملفات إلى القرص. حاولت بعض الطلبات تضمين ملفات عادية من نواة WordPress، على ما يبدو لاكتشاف المواقع القابلة للاستغلال، قبل الانتقال إلى إرسال حمولات ضارة.

طبيعة الثغرة وشروط الاستغلال

اكتشف الباحث الأمني Robert Ressl خللاً غير موثق يتصل بتجاوز مسارات، ويمكن أن يؤدي إلى تنفيذ أوامر عن بُعد في ظروف معينة. وتمنح الثغرة مهاجماً غير مصادق عليه القدرة على جعل الدالة get_page_template() تدرج ملف PHP محلياً قابلاً للقراءة خارج مجلدات القالب النشط. وقد قيّم فريق أمن WordPress خطورتها بدرجة 9.2 من 10.

يتطلب الوصول إلى تنفيذ الأوامر توفر شروط محددة، منها وجود مجلد من المستوى الأعلى يبدأ اسمه بـ page- ضمن القالب الأب أو الابن النشط، ووجود ملف PHP محلي قابل للقراءة من حساب خادم الويب. ويورد التنبيه الرسمي ملف pearcmd.php مثالاً عندما يكون الإعداد register_argc_argv مفعلاً.

كما أكد التنبيه تأثر صورة PHP الرسمية المستخدمة مع Docker، إضافة إلى الإعداد الافتراضي في cPanel عند استخدام إصدار PHP أقدم من 8.5.

ما الذي يفعله المهاجمون الآن؟

رصدت Patchstack طلبات تستخدم أداة pearcmd للانتقال من وظيفة config-show إلى config-create، ما يسمح بكتابة ملف في موقع يحدده المهاجم وبمحتوى يتحكم فيه. بعض الملفات لم يتجاوز هدفها وضع علامة تثبت قابلية الخادم للاستغلال، لكن باحثي الشركة شاهدوا أيضاً ملفات تحتوي على وسم قصير ينفذ أمراً shell عند فتح الملف.

وُضعت الملفات المرصودة في المسارين /tmp و/var/tmp، وحملت أسماء مثل wp-pear-rce-flag.php وpoc87902.php وluci_<random>.php وzeta_<random>.php. ولم تنشر الشركة طلباً عملياً كاملاً، لكنها قالت إن المحاولات تستخدم تسلسلات تجاوز مسار مرمّزة مرتين داخل pagename مع قيمة page_id صالحة.

ما الذي ينبغي فعله؟

أصدر WordPress الإصدار 7.1.2 لمعالجة CVE-2026-87902، كما أُعيد إدراج الإصلاح في الفروع حتى الإصدار 4.7 بسبب خطورة الثغرة. أما الإصدارات الأقدم من 4.6 فلن تحصل على إصلاح لها.

ينبغي لمسؤولي المواقع التحديث إلى الإصدار 7.1.2 في أقرب وقت، ثم مراجعة السجلات بحثاً عن طلبات مشبوهة وملفات PHP غير معتادة في المسارين /tmp و/var/tmp. كما ذكرت Patchstack عناوين يمكن إضافتها إلى قوائم الحظر: 169.58.48.193 و169.58.48.195 و2001:df1:e8c0::106b.

تكمن أهمية التطور في أن نافذة الانتقال من الاستطلاع إلى الاستغلال الفعلي لم تتجاوز يوماً تقريباً، ما يجعل الاعتماد على المراقبة وحدها غير كافٍ للمواقع التي لم تثبت تحديثها. وتبقى قابلية تنفيذ الأوامر مرتبطة بالشروط الخاصة بالقوالب وملفات PHP وإعدادات البيئة، لكن النشاط المرصود يثبت أن الثغرة لم تعد مجرد خطر نظري.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار