ثغرة XSS2Shell في WordPress تصل من شاشة الدخول إلى تنفيذ كود PHP، والإصلاح في 7.0.3
الثغرة لم تنشأ من أداة تنقية فاشلة، بل من أداتين تقرآن النص نفسه بقاعدتين مختلفتين، والفرق بين القراءتين هو الثغرة.
اكتشف فريق pwn.ai ثغرة في نواة WordPress باسم XSS2Shell ورقم CVE-2026-64638، بدرجة خطورة 8.9 على مقياس CVSS. وهي ثغرة XSS، أي حقن كود يعمل في متصفح الضحية، تقع في شاشة تسجيل الدخول wp-login.php ولا تتطلب تسجيل دخول مسبقًا، ويمكن أن تتسلسل إلى تنفيذ كود PHP على الخادم.
والكود المصاب موجود من الإصدار 6.4 حتى 7.0.2، أي في أغلب مواقع WordPress العاملة، وهي منصة تشغّل أكثر من 43% من مواقع الإنترنت.
تبدأ القصة من رسالة الخطأ العادية التي تظهر عند إدخال اسم مستخدم غير موجود، إذ تعرض الرسالة الاسم المُدخَل. وقبل عرضه يمر النص على دالة تنظيف مبنية على strip_tags في PHP، ثم يمر لاحقًا على أداة تنقية أخرى في WordPress اسمها KSES.
والخلل أن الأداتين تقرآن النص نفسه بقاعدتين مختلفتين. فما تعدّه الأولى نصًا عاديًا لا يحتاج إلى حذف، تعيد الثانية تفسيره وسومًا (tags) حقيقية فعالة. أي أن المشكلة ليست أداة تنقية فاشلة، بل اختلاف في الفهم بين أداتين متتاليتين، وهذا الاختلاف هو الثغرة.
ويتطلب الوصول إلى تنفيذ PHP شروطًا إضافية: أن يكون لدى مدير الموقع جلسة مفتوحة، وأن ينقر نقرة واحدة على صفحة يتحكم فيها المهاجم.
صدر الإصلاح في WordPress 7.0.3 في 6 أغسطس 2026، ومعه 12 إصلاحًا أمنيًا.
وبالنسبة للوكالات والمستقلين الذين يديرون مواقع لعملائهم، لا يدخل هذا التحديث ضمن دورة الصيانة المعتادة. فالمواقع التي لا تعمل بالتحديثات التلقائية للنواة تبقى مكشوفة إلى أن يرقّيها أحد يدويًا.
المصادر
من عدد الاثنين 27 صفر - 10 أغسطس