# WordPress يسدّ ثغرة عمرها 10 سنوات، ومحاولات الاستغلال بدأت بعد أقل من 5 ساعات

> **المغزى:** الثغرة لا تستهدف مواقع بعينها بل تُصطاد بالمسح العشوائي، فالموقع المنسي والصفحة القديمة وموقع العميل المسلَّم منذ سنوات كلها في القائمة نفسها.

- المصدر: المغزى (https://almaghza.com/a/2026-09-23-wordpress-cve-2026-87902/)
- التاريخ: 12 ربيع الآخر - 23 سبتمبر 2026 (2026-09-23)
- القسم: أمن سيبراني
- الوسوم: WordPress، الثغرات الأمنية، الأمن السيبراني

أصدرت WordPress في 22 سبتمبر 2026 النسخة 7.1.2، وهي نسخة أمنية خالصة تحمل إصلاحًا واحدًا لثغرة مسجلة باسم CVE-2026-87902. درجة خطورتها 9.2 من 10 على مقياس CVSS، ولا تتطلب من المهاجم تسجيل الدخول. أبلغ عنها الباحث Robert Ressl.

الثغرة موجودة منذ النسخة 4.7، أي منذ عام 2016، وتمتد عبر عقد كامل من الإصدارات.

تتعلق المشكلة بطريقة اختيار WordPress لقالب الصفحة (page template). فالاسم المستخدم لتحديد القالب يأتي من الطلب نفسه، وكان من الممكن أن يشير إلى مكان خارج مجلد الثيم النشط، فيصل إلى ملفات PHP أخرى على الخادم. هذا النوع من الخلل يُعرف بـ path traversal، أي الخروج من المسار المسموح إلى مسارات لم يُقصد الوصول إليها.

لا تتحقق الثغرة في كل موقع، بل تتطلب شروطًا في بنية الثيم النشط. ومن الثيمات التي تستوفي هذه الشروط Twenty Twelve وTwenty Fourteen وNeve وHestia وSydney.

وبحسب تحليل Patchstack، رُصدت أول محاولة استغلال عند الساعة 17:44 بتوقيت UTC في يوم صدور الإصلاح نفسه، أي بعد أقل من 5 ساعات منه.

هذا الفارق الزمني هو جوهر الخبر. فالمهاجمون لا يبحثون عن موقع بالاسم، بل يمسحون الإنترنت بحثًا عن أي نسخة لم تُحدَّث. لذلك يصبح الخطر الأكبر على المواقع التي لا يتابعها أحد: صفحة هبوط أُطلقت قبل سنتين، أو موقع عميل سُلِّم وانتهت علاقة المطوّر به.

الإصلاح متاح في 7.1.2، وقد أُعيد تطبيقه على كل الفروع حتى النسخة 4.7، ما يعني أن المواقع العالقة على نسخ قديمة لديها تحديث متاح أيضًا.

## المصادر

- [إعلان WordPress 7.1.2 الرسمي](https://wordpress.org/news/2026/09/wordpress-7-1-2-release/)
- [النشرة الأمنية الرسمية GHSA-7hp8-65ch-5whp](https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp)
- [تحليل Patchstack لمحاولات الاستغلال](https://patchstack.com/articles/cve-2026-87902-attackers-started-probing-wordpress-sites-hours-after-the-patch/)
