الأمن السيبراني

ثغرات في إضافتي Ninja Forms وWPC Product Bundles تُستغل لاختراق مواقع WordPress

يستغل مهاجمون ثغرات XSS مخزنة في إضافتي Ninja Forms وWPC Product Bundles for WooCommerce لزرع أبواب خلفية وإنشاء حسابات مسؤولين مخفية. يُنصح بالتحديث إلى الإصدارات 3.15.4 أو أحدث من Ninja Forms و8.6.7 أو أحدث من WPC Product Bundles، مع فحص المواقع التي قد تكون أُصيبت بالفعل.

06 أكتوبر 2026
3 دقائق قراءة
0 قراءة
certi.news Editorial Team
ثغرات في إضافتي Ninja Forms وWPC Product Bundles تُستغل لاختراق مواقع WordPress

رصد باحثون استغلالاً نشطاً لثغرتين من نوع البرمجة النصية عبر المواقع المخزنة (XSS) في إضافتي Ninja Forms وWPC Product Bundles for WooCommerce، ما يتيح للمهاجمين زرع أبواب خلفية وإنشاء حسابات إدارية خفية على مواقع WordPress. ورغم أن الاستغلال يتطلب جلسة مصادقة، فإن تأثيره كبير عندما يحمّل مسؤول الموقع البيانات المصابة.

نطاق الثغرات والاستغلال

تحمل ثغرة WPC Product Bundles for WooCommerce المعرّف CVE-2026-93836 وتؤثر في الإصدار 8.6.6 والإصدارات الأقدم، بينما تحمل ثغرة Ninja Forms المعرّف CVE-2026-94504 وتؤثر في الإصدار 3.15.3 والإصدارات الأقدم. وتستخدم Ninja Forms، التي تتيح إنشاء نماذج مخصصة دون كتابة شيفرة، في أكثر من 500 ألف موقع، في حين تنشط إضافة WPC Product Bundles for WooCommerce في أكثر من 30 ألف موقع.

حددت منصة أمن WordPress Patchstack الحملة في 4 أكتوبر، عندما استهدفت مستخدمي WPC Product Bundles for WooCommerce، ثم رصدت النشاط نفسه ضد Ninja Forms في اليوم التالي. ووصلت الحمولة البرمجية ذاتها من النطاق imgcdn1[.]com في الهجومين، ما يشير إلى وقوف جهة تهديد واحدة خلف الاستغلال.

كيف يُزرع الوصول الخفي؟

يحاول المهاجم إدخال شيفرة JavaScript خبيثة باسم x.js داخل بيانات طلبات WooCommerce أو عمليات إرسال Ninja Forms. وعندما يفتح مسؤول مسجل الدخول هذه البيانات، تعمل الشيفرة ضمن جلسة WordPress الموثقة، ثم تستخرج رموز الإدارة اللازمة وتستخدم وظائف WordPress المشروعة لتثبيت إضافة خبيثة تتنكر في صورة WP Smart Thumbnails بالإصدار 1.2.4 ومنسوبة إلى جهة باسم MediaPress Labs.

بعد ذلك، تنشئ الحمولة حساباً إدارياً وتوفر عدة وسائل لاستعادة الوصول، منها حساب مسؤول ظاهر، وحساب آخر مخفي من قائمة المستخدمين، ورابط دخول سري ينتحل جلسة أقدم مسؤول في الموقع، إضافة إلى مدير ملفات يمكن الوصول إليه دون مصادقة عبر طلب مباشر إلى ملف الإضافة الرئيسي. ورغم أن مدير الملفات لا ينفذ أوامر النظام، فإنه قد يسمح بإدخال حمولات إضافية.

ما الذي يعنيه ذلك لمديري المواقع؟

لا يكفي حذف إضافة WP Smart Thumbnails لإزالة الإصابة. فقد تظل الحسابات المخفية ورابط الدخول السري فعالين عبر إضافات هجومية مساعدة تحمل تواريخ قديمة لإخفائها عن الفحص. كما أوضحت Patchstack أن الحساب المخفي لا يظهر في قائمة جميع المستخدمين أو مرشح المسؤولين، ولا يدخل ضمن الأرقام الإجمالية، مع امتلاكه صلاحيات مسؤول كاملة.

تنصح Patchstack بالتحديث إلى WPC Product Bundles for WooCommerce 8.6.7 أو أحدث وNinja Forms 3.15.4 أو أحدث. يمنع التحديث الاستغلال اللاحق، لكنه لا ينظف إصابة قائمة؛ لذلك ينبغي فحص المستخدمين والإضافات والملفات وسجلات الدخول بحثاً عن مؤشرات اختراق، مع الانتباه إلى أن غياب الحساب الخبيث من لوحة التحكم لا يعني بالضرورة زواله.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار