ثغرة WordPress XSS قبل المصادقة: تنفيذ PHP عبر CVE-2026-64638

ثغرة XSS حرجة (CVE-2026-64638) في شاشات تسجيل دخول WordPress تتيح تنفيذ PHP برمجياً على الخادم. التحديث الفوري للإصدار 7.0.3 أساسي لحماية الأنظمة المتأثرة.
مقدمة تحليلية
في 7 أغسطس 2026، كُشف عن ثغرة أمنية حرجة في WordPress، مُتتبعة بالمعرف CVE-2026-64638، وتحمل درجة خطورة 8.9 وفقاً لمقياس CVSS. هذه الثغرة، وهي برمجة نصية عابرة للمواقع (XSS) منعكسة وتحدث قبل المصادقة، تؤثر على كل إصدارات نظام إدارة المحتوى (CMS) الشهير. اكتشفتها شركة pwn.ai المتخصصة في الأمن السيبراني، وقد أظهرت الثغرة إمكانية تصعيدها إلى تنفيذ تعليمات PHP برمجياً على الخادم. لا تتطلب هذه الثغرة امتيازات من المهاجم، حيث يمكن استغلال XSS في صفحة تسجيل الدخول دون الحاجة إلى مصادقة مسبقة. التفاعل الوحيد المطلوب هو وصول اسم مستخدم مُعد مسبقاً إلى صفحة خطأ تسجيل الدخول الفاشلة، مما يؤدي إلى تنفيذ JavaScript في متصفح الزائر. ورغم أن تصعيد التنفيذ الكامل لتعليمات PHP يتطلب تفاعلاً إضافياً من مسؤول مسجل الدخول، إلا أن وجود ثغرة "صفر تفاعل" في المرحلة الأولية يجعلها خطراً وشيكاً يستدعي معالجة فورية. WordPress عالجت المشكلة في 6 أغسطس 2026 بإصدار النسخة 7.0.3، مع توفير إصلاحات للنسخ القديمة حتى الفرع 4.7.
التحليل التقني
تعود جذور الثغرة، التي أطلقت عليها pwn.ai اسم "XSS2Shell"، إلى الطريقة التي يعالج بها WordPress أسماء المستخدمين عند تسجيل دخول فاشل. تمر القيمة المدخلة عبر sanitize_user و wp_strip_all_tags، التي تعتمد على strip_tags في PHP. تسمح هذه العملية لسلسلة نصية شبيهة بالوسم وتحتوي على مسافات بيضاء بعد الفتحة < بالبقاء كنص. لاحقاً، يفسر wp_kses_post نفس المدخل كـ HTML مسموح به، مما يؤدي إلى عناصر DOM حية يتحكم بها المهاجم على صفحة خطأ تسجيل الدخول.
آلية التجاوز والتصعيد
هذه العناصر تتفاعل مع user-profile.js الخاص بـ WordPress، المُحمّل أيضاً على صفحة تسجيل الدخول. يؤدي غياب عناصر ملف شخصي معينة إلى أن تصبح قيمتان undefined، مما يسمح بتمرير فحص المساواة. ويمكن "تجاوز" (clobber) متغير ajaxurl، الذي يكون عادةً undefined، بعنصر DOM محقون، مما يوجه JavaScript الخاص بـ WordPress نحو طلب REST يحدده المهاجم من نفس المصدر.
تستغل pwn.ai دعم WordPress لـ JSONP في REST لتحويل هذا الطلب إلى JavaScript يتم تنفيذه في أصل الموقع. لمعالجة طلبات REST المجهولة التي تُرجع HTTP 401، تُستخدم معلمة _envelope=1 لتغليف الرفض في استجابة HTTP 200، مما يسمح لـ jQuery بمعالجة الاستجابة كسكريبت. وقد أثبت الباحثون أن سياسة أمان المحتوى (CSP) القائمة على nonce باستخدام strict-dynamic لم تمنع هذا المسار.
بُني هذا المسار على تقنية "Same Origin Method Execution" (SOME) لـ Paulos Yibelo من عام 2022. أحد المسارات التي عرضتها pwn.ai يستخدم XSS لاستدعاء التحكم في الموافقة على كلمات مرور التطبيق (Application Password) داخل جلسة مسؤول مسجل الدخول، مما يؤدي إلى إنشاء بيانات اعتماد API تُوجه إلى success_url يحدده المهاجم. تُستخدم هذه البيانات لنشر صفحة WordPress تحتوي على JavaScript يستغل nonce تحميل الإضافات لرفع ملف ZIP يزوده المهاجم. يمكن بعد ذلك طلب PHP مباشرة من الإضافة المستخرجة دون تفعيلها.
قامت pwn.ai بنسخ ثغرة XSS دون الحاجة لملفات تعريف الارتباط على نظامي WordPress 7.0.2. بينما تم إثبات سلسلة تنفيذ PHP الكاملة بشكل منفصل على تثبيت WordPress 7.0.2 محلي نظيف. استغرقت عملية الاكتشاف والاستنساخ أربعة أيام تقريباً باستخدام نماذج مفتوحة المصدر وسير عمل متعدد الوكلاء، حيث استُنسخت السلسلة في 26 يوليو وأُبلغ عنها في 27 يوليو.
السياق وتأثير السوق
تُعيد هذه الثغرة تسليط الضوء على المخاطر الكامنة في الأنظمة واسعة الانتشار مثل WordPress، الذي يشغل حصة سوقية مهيمنة تتجاوز 40% من مواقع الويب عالمياً. كون الثغرة تؤثر على "كل إصدار" من WordPress، بدءاً من 4.7 وما فوق، يعني أن ملايين المواقع كانت عرضة للخطر قبل إصدار التحديث. التحديث الأمني في WordPress 7.0.3 وإصلاحات الإصدارات السابقة حتى الفرع 4.7 هي استجابة ضرورية، لكنها تترك الإصدارات الأقدم من 4.7 دون حماية، مما يفرض تحدياً على المسؤولين عن المواقع القديمة التي لا تزال تعمل على هذه الإصدارات.
في سياق الأمن السيبراني لأنظمة إدارة المحتوى، تُظهر طبيعة الثغرة (XSS قبل المصادقة قابلة للتصعيد إلى RCE) أن WordPress، مثل منافسيه Drupal و Joomla، لا يزال يواجه تحديات معقدة في أمن الواجهة الأمامية والخلفية. بينما تعتمد العديد من الثغرات على تفاعل المستخدم بعد المصادقة، فإن هذه الثغرة تبدأ بمرحلة "صفر تفاعل" في صفحة تسجيل الدخول، مما يجعلها أكثر خطورة من مجرد XSS عادي.
تختلف رؤية WordPress الرسمية للثغرة عن رؤية pwn.ai من حيث قابلية الاستغلال الكامل. بينما أشار WordPress إلى أن التصعيد إلى RCE يتضمن شروطاً خارجة عن سيطرة المهاجم ويتطلب هندسة اجتماعية ناجحة وتفاعلاً صريحاً من الضحية، أثبتت pwn.ai مساراً كاملاً وفعالاً لذلك. النجاح في تنفيذ تعليمات PHP برمجياً على الخادم يعني تعرض بيانات اعتماد قاعدة بيانات WordPress المخزنة في wp-config.php، وإمكانية إنشاء مسؤولين دائمين، وتغيير المحتوى، وكشف الملفات والأسرار التي يمكن قراءتها بواسطة PHP worker، والسماح بتنفيذ أوامر نظام التشغيل بامتيازات هذا الـ worker. هذه النتائج كارثية لأي موقع ويب، مما يجعل التحديث ليس مجرد توصية بل ضرورة قصوى. اعتبارًا من 7 أغسطس، لم يُبلغ استشاري المشروع عن أي استغلال للثغرة في الواقع.
رؤية Glitch4Techs
إن اكتشاف CVE-2026-64638 لا يمثل مجرد تحدٍ تقني جديد لـ WordPress، بل هو إدانة واضحة لغياب استراتيجيات الأمان المتكاملة في نظام يعتمد عليه ملايين المستخدمين. حقيقة أن ثغرة XSS قبل المصادقة، والتي يمكن تصعيدها إلى تنفيذ تعليمات PHP برمجياً، قد أثرت على "كل إصدار" من نظام إدارة المحتوى، تؤكد على فشل مراجعات الكود الأولية والعميقة. هذه ليست ثغرة هامشية، بل عيب هيكلي جوهري في معالجة المدخلات استمر عبر إصدارات متعددة.
إن رؤية WordPress الأكثر حذراً بشأن قابلية الاستغلال الكامل لا تغير من حقيقة أن المسار الأولي للـ XSS لا يتطلب أي مصادقة أو تفاعل مباشر من الضحية، كما أثبتت pwn.ai ضد نظامي WordPress 7.0.2. هذا يمثل نافذة هجومية واسعة وخطيرة. وبغض النظر عن الحاجة لتفاعل إداري لاحق لتصعيد الامتيازات، فإن وجود هذا الشق الأولي في صفحة تسجيل الدخول يشير إلى قصور فادح. التوصية بتطبيق التحديث الأمني الفوري هي الحد الأدنى، لكن استمرار تأثر الإصدارات الأقدم من 4.7 يترك قطاعاً كبيراً من الويب مكشوفاً بشكل غير مقبول. الحلول الدفاعية التقليدية، مثل تدابير التقوية المعروفة لـ WordPress، ليست "تخفيفاً كاملاً" لهذه الثغرة، مما يفرض عبئاً كاملاً على التحديث الصارم والفوري.
حكم Glitch4Techs: هذه الثغرة هي فشل أمني أساسي لـ WordPress. الاعتماد على "الهندسة الاجتماعية" لتبرير صعوبة الاستغلال الكامل يتجاهل سهولة المرحلة الأولية ويسلط الضوء على تفاوت في تقييم المخاطر، خاصة وأن الإصدارات الأقدم من 4.7 ستبقى مكشوفة تماماً، مما يضمن وجود ضحايا لهذا النقص الدفاعي.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



