أمن سيبرانيقراءة دقيقتين

ثغرة CSRF في إضافة Elementor تسمح بإنشاء حساب مدير على مواقع WordPress عبر رابط واحد

المغزى

فحص أمني يعتمد على وجود نص معيّن داخل الرابط يسلّم القرار لمن يكتب الرابط، أي للمهاجم نفسه، والخطر الأكبر في مواقع العملاء التي لا يتابع أحد نسختها.

نشرت شركة Patchstack في 25 سبتمبر 2026 تحليلًا لثغرة في إضافة Elementor لبناء مواقع WordPress، كتبه Dave Jong، رئيس أبحاث الأمان في الشركة، بعد أن اكتشفها باحث باسم Saggre. تحمل الثغرة الرقم CVE-2026-62062 ودرجة خطورة CVSS تبلغ 8.8.

تصيب الثغرة نسختين فقط هما 4.3.0 و4.3.1، والإصلاح متاح في النسخة 4.3.2. والإضافة تعمل على أكثر من 10 ملايين موقع، والنسختان المصابتان وحدهما مثبتتان على أكثر من 2 مليون موقع.

والثغرة من نوع CSRF، أي تزوير الطلبات عبر المواقع: يكفي أن يفتح مدير الموقع، وهو مسجّل الدخول، رابطًا عاديًا في بريد أو رسالة أو تعليق، فيُنفَّذ طلب باسمه دون علمه. والنتيجة الممكنة إنشاء حساب مدير ثانٍ على الموقع يملكه شخص آخر. ولا يحتاج ذلك إلى نموذج أو JavaScript أو صفحة يستضيفها المهاجم.

أصل الخلل في وحدة داخل Elementor ترسل بيانات المحرر، وأراد مطوروها أن تمر طلباتها دون فحص CSRF الذي يفرضه WordPress. فبُني الاستثناء على البحث عن مسار معيّن في أي مكان داخل عنوان الطلب. لكن العنوان يشمل أيضًا الجزء الذي يحدده من يكتب الرابط، فصار بإمكان أي طلب أن يُعفي نفسه من الحماية. والأخطر أن الإعفاء يسري على واجهة REST API كلها، بما فيها مسارات WordPress الأساسية والإضافات الأخرى.

ويزيد الأمر سوءًا أن هذه الميزة التجريبية معلَّمة كمخفية، فلا تظهر في شاشة Experiments، وتعمل افتراضيًا على أي موقع كان أول تثبيت لـ Elementor فيه بالنسخة 3.32.0 أو ما بعدها.

والدرس يتجاوز خطأً برمجيًا نادرًا. فهو فحص أمني يعتمد على سؤال “هل هذا النص موجود في الرابط”، بينما الرابط يكتبه المهاجم. ويقع العبء الأكبر على من يديرون مواقع لعملاء، لأن النسخة المثبتة عند العميل هي غالبًا الأقل متابعة.

المصادر

  1. تحليل Patchstack للثغرة
  2. تغطية The Hacker News
  3. صفحة الإضافة على WordPress.org

من عدد الأحد 16 ربيع الآخر - 27 سبتمبر

أخبار ذات صلة

أخبار الأحد 16 ربيع الآخر - 27 سبتمبر