ثغرة wp2shell في نواة WordPress تُستغل على نطاق واسع دون تسجيل دخول
الافتراض الشائع بأن اختراقات WordPress تأتي من الإضافات وحدها لم يعد صالحًا، فالتنصيب الافتراضي بلا أي إضافة كان مكشوفًا هذه المرة.
تتعرض مواقع WordPress لموجة استغلال واسعة لثغرة في نواة المنصة نفسها (WordPress Core)، لا في إضافة أو قالب من طرف ثالث. وتحمل الثغرة اسم wp2shell، ومسجلة تحت الرقمين CVE-2026-63030 وCVE-2026-60137.
وتصيب الثغرة الإصدارات من 6.9.0 إلى 6.9.4، ومن 7.0.0 إلى 7.0.1. أما الإصداران المرقّعان فهما 7.0.2 و6.9.5.
وتقع الثغرة في ميزة الـ REST API batch-processing، وهي الميزة التي تسمح بإرسال أكثر من طلب في نداء واحد. وبحسب التقارير، تتيح للمهاجم تنفيذ كود على الخادم دون أي مصادقة، وهو ما يُعرف بـ unauthenticated RCE. ويعني ذلك أن التنصيب الافتراضي العادي، دون أي إضافات، كان معرضًا للخطر.
والاستغلال ليس نظريًا. فقد رُصدت أول محاولة فحص في الساعة 23:29 بتوقيت UTC يوم 17 يوليو 2026، وتبعتها بعد 13 دقيقة محاولات SQL injection. وتشير التقارير إلى أن المهاجمين يزرعون webshells، أي ملفات تمنحهم تحكمًا دائمًا في الخادم، ويثبتون إضافات خبيثة، ويسرقون بيانات دخول المسؤولين.
وتكمن خطورة هذه الحالة في أنها تكسر عادة منتشرة بين من يديرون مواقع WordPress. فأغلب الاختراقات المعروفة جاءت تاريخيًا من الإضافات والقوالب، ولذلك تعوّد كثيرون على تحديث الإضافات بانتظام مع تأجيل تحديث النواة، على افتراض أنها الجزء الأكثر أمانًا. وهذه الثغرة تجعل سرعة تحديث النواة عاملًا حاسمًا بالقدر نفسه.
وبالنسبة للشركات والمستقلين الذين يديرون مواقع عملاء على WordPress، يصبح السؤال عن الإصدار المثبت على كل موقع سؤالًا عمليًا، لأن الموقع الذي لم يُحدَّث إلى 7.0.2 أو 6.9.5 يبقى ضمن نطاق هذه الموجة.
المصادر
من عدد الأربعاء 8 صفر - 22 يوليو