تخطى إلى المحتوى الرئيسي

Forminator WordPress: ثغرة RCE حرجة تهدد 600 ألف موقع بتحكم كامل

فريق جلتش
منذ ساعة0 مشاهدة5 دقائق
Forminator WordPress: ثغرة RCE حرجة تهدد 600 ألف موقع بتحكم كامل

كُشفت ثغرة أمنية حرجة، مُتعقبة بالرمز CVE-2026-15748، في مكون Forminator Forms الإضافي لمنصات WordPress. تُصنف هذه الثغرة بـ 9.8 من 10.0 على نظام تسجيل CVSS، وتُمكن مهاجمين…

مقدمة تحليلية

كُشفت ثغرة أمنية حرجة، مُتعقبة بالرمز CVE-2026-15748، في مكون Forminator Forms الإضافي لمنصات WordPress. تُصنف هذه الثغرة بـ 9.8 من 10.0 على نظام تسجيل CVSS، وتُمكن مهاجمين غير مُصادق عليهم من تحقيق تنفيذ تعليمات برمجية عن بعد (RCE) على المواقع المُصابة. يؤثر هذا الخلل على ما يزيد عن 600,000 تثبيت نشط للمكون الإضافي، ما يجعل نطاق التأثير واسعاً ومباشراً. تم اكتشاف الثغرة والإبلاغ عنها بواسطة الباحث الأمني الذي يُعرف بالاسم المستعار "daroo".

أصدرت شركة Wordfence تقريراً حول تفاصيل الثغرة في 17 أغسطس 2026، في حين أن الإصدار المُصحح 1.56.2 كان قد أُطلق في 31 يوليو 2026. المواقع التي تُشغل إصدارات المكون الإضافي 1.56.1 وما قبلها تظل عرضة للاستغلال، ما يُشير إلى فجوة حرجة بين توفر التصحيح والإبلاغ العام، تاركاً نافذة زمنية للمهاجمين المحتملين.

التحليل التقني

تكمن آلية ثغرة Forminator Forms في ضعف رفع الملفات العشوائي ضمن دالة `handle_file_upload`، والتي تفتقر إلى التحقق الكافي من نوع الملفات المُدخلة من قبل المستخدمين. يسمح هذا القصور للمهاجمين بتحميل أي ملف، بما في ذلك ملفات PHP تنفيذية مُصممة خصيصاً، إلى الموقع المستهدف. يؤدي هذا بدوره إلى تنفيذ تعليمات برمجية عن بعد والتحكم الكامل في الموقع. تفصيلاً، أفادت Wordfence أن:

  • الثغرة CVE-2026-15748 تُصنف بـ 9.8 على نظام CVSS.
  • تؤثر على إصدارات Forminator Forms قبل و بما في ذلك 1.56.1.
  • تمت معالجتها في الإصدار 1.56.2 الذي صدر في 31 يوليو 2026.

يتطلب الاستغلال الناجح للثغرة وجود نموذج يحتوي على حقل لرفع الملفات (File Upload) وحقل اختيار (Select field). يتم تجاوز قائمة حظر الامتدادات الخطيرة عبر استخدام مفاتيح MIME type البديلة التي لا تُطابق بدقة، بالإضافة إلى مُعالج الإرسال العام الذي يثق في تكوين حقل الرفع الذي يُحقن من قبل المهاجم عبر قيمة حقل الاختيار المُزورة. في التكوين الافتراضي، تُرفع الملفات إلى دليل محمي بملف `.htaccess` يمنع تنفيذ PHP. ومع ذلك، إذا قام مسؤول الموقع بتكوين جذر تخزين مخصص لرفع الملفات (Custom File Upload Storage root)، فقد يفتقر هذا الجذر إلى نفس الحماية، حيث يتم إنشاء ملف `.htaccess` الخاص به فقط عند الحاجة الأولى، وخلال طلب من الواجهة الأمامية حيث لا يتم تحميل مساعد WordPress المسؤول عن كتابة الملف.

بالتالي، يكفي طلب الملف المرفوع لتتسبب في تنفيذ خادم الويب للتعليمات البرمجية PHP التي يتحكم بها المهاجم.

ثغرة تجاوز المصادقة في User Profile Builder

تتزامن هذه الثغرة مع الكشف عن ثغرة أمنية حرجة أخرى في مكون User Profile Builder الإضافي لـ WordPress، الذي يمتلك أكثر من 40,000 تثبيت نشط. تسمح ثغرة تجاوز المصادقة، المُتعقبة بالرمز CVE-2026-15826 والمُصنفة بـ 9.8 على نظام CVSS، للمهاجمين غير المُصادق عليهم بتسجيل الدخول كالمستخدم ذي المعرف 1 (عادةً مسؤول الموقع) والسيطرة الكاملة على الموقع. تم تصحيح الثغرة في 16 يوليو 2026، مع إطلاق الإصدار 3.16.5، وتتأثر بها جميع الإصدارات السابقة. لا يمكن استغلال هذه الثغرة إلا على المواقع التي يكون فيها إعداد "تسجيل الدخول التلقائي" (Automatically Log In) للمكون الإضافي مُمكناً.

يرجع ذلك إلى استدعاء دالة `wppb_log_in_user` للدالة `absint` على القيمة المرتجعة من `wp_insert_user` قبل إجراء فحص `is_wp_error`. عندما يتم إرسال تسجيل باستخدام اسم مستخدم يتراوح طوله بين 61 و70 حرفاً، يرفضه نواة WordPress بكائن `WP_Error`، لكن `absint` تُجبر هذا الكائن على القيمة الصحيحة 1 قبل أن يتمكن فحص الخطأ من إنهاء التنفيذ. هذا يتسبب في ربط المكون الإضافي وإرجاع رمز مميز لتسجيل الدخول التلقائي مدعوم بقيمة مؤقتة ومرتبط بمعرف المستخدم 1، مما يؤدي إلى استحواذ إداري كامل على الموقع.

السياق وتأثير السوق

يكشف الكشف المتتالي عن ثغرتين حرجتين في مكونات WordPress الإضافية ذات الانتشار الواسع، Forminator Forms بأكثر من 600,000 تثبيت، و User Profile Builder بأكثر من 40,000 تثبيت، عن نمط مقلق. هذه ليست حوادث معزولة، بل مؤشرات على مشكلة هيكلية في معايير الأمن داخل نظام WordPress البيئي الأوسع. الثغرات، التي تُصنف جميعها بـ 9.8 على مقياس CVSS، تُمكن من تنفيذ تعليمات برمجية عن بعد واستحواذ إداري كامل دون الحاجة لمصادقة، مما يُعد سيناريو تهديد عالي الخطورة. بينما يوفر ملف `.htaccess` الافتراضي حماية ضد تنفيذ PHP للملفات المرفوعة في Forminator، فإن أي تكوين مخصص لتخزين الملفات يلغي هذه الحماية، مما يُسلط الضوء على فجوة خطيرة في افتراضات المطورين حول بيئات النشر الفعلية.

هذا الفشل في توقع سيناريوهات الاستخدام غير القياسية، أو بالأحرى الشائعة، يترك مئات الآلاف من المواقع عرضة للخطر. كما أن الفجوة الزمنية بين إصدار التصحيحات (31 يوليو 2026 و 16 يوليو 2026) والكشف العام (17 أغسطس 2026) تمنح المهاجمين فرصة لاستهداف المواقع التي لا تُطبق التحديثات بشكل فوري، وهو سلوك شائع بين مديري المواقع، مما يعكس فشلاً في إدارة دورة حياة الثغرات بشكل فعال.

رؤية Glitch4Techs

الوضع الحالي لا يعكس سوى تقصيراً مزدوجاً: إهمال في تطوير المكونات الإضافية، وتهاون مستمر من مديري المواقع. ثغرة Forminator Forms، مع تصنيف CVSS 9.8، تُظهر ضعفاً أساسياً في التحقق من المدخلات يمكن استغلاله بسهولة عبر المتطلبات المحددة لحقل رفع الملفات وحقل الاختيار. الأكثر إثارة للقلق هو تفعيل مسار الاستغلال الكامل عبر "جذر تخزين مخصص لرفع الملفات"، والذي يُشير إلى أن المطورين لم يأخذوا في الاعتبار كيفية تفاعل مكوناتهم مع تكوينات الخادم غير الافتراضية. هذا ليس خطأ برمجة فحسب، بل هو فشل في هندسة الأمن ضمن سياق بيئة تشغيل معقدة.

إن حقيقة أن التصحيح كان متاحاً في 31 يوليو 2026، والكشف العام لم يتم إلا في 17 أغسطس 2026، يُبرز التحدي الدائم المتمثل في تأخير التطبيق الفوري للتحديثات. المواقع المتأثرة تستحق المصير الذي اختارته عبر الإهمال في التحديث.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك