WordPress 7.1.1: ترقيع ثغرة Click2Shell الخطيرة التي تفرض تثبيت القوالب

أطلقت WordPress الإصدار 7.1.1 لترقيع ثغرة Click2Shell (CVSS 9.6) التي تسمح بفرض تثبيت القوالب ويمكن أن تؤدي إلى تنفيذ التعليمات البرمجية.
مقدمة تحليلية
في 17 سبتمبر 2026، أصدرت WordPress تحديثات أمنية ضمن الإصدار 7.1.1، لمعالجة ثغرة حرجة جديدة أطلق عليها باحثو الأمن في شركة pwn.ai اسم "Click2Shell". تسمح هذه الثغرة، التي يصل تقييم CVSS لسلسلة هجومها الكامل إلى 9.6 (Critical)، بتثبيت قوالب من دليل WordPress.org الرسمي بشكل قسري عند فتح مسؤول مُسجَّل الدخول لرابط ويب مُعد خصيصاً. على الرغم من أن الثغرة الأساسية لتثبيت القوالب وحدها صُنفت بخطورة عالية بتقييم 7.1 CVSS، إلا أن قدرتها على الارتباط بضعف ثانوي لتنفيذ التعليمات البرمجية هي ما يجعلها تهديداً حقيقياً. تُنصح جميع مواقع WordPress، وخاصة تلك التي تعمل بالإصدارات من 6.0 وما فوق، بتطبيق التحديث 7.1.1 أو التحديث المطابق لفرعها المدعوم، والذي يمتد إصلاحه إلى الإصدارات القديمة حتى 4.7.
لم يتم تخصيص مُعرف CVE لهذه الثغرة بعد، لكن شركة pwn.ai تشير إلى أن WordPress تخطط لإضافته.
التحليل التقني
تستغل سلسلة هجوم Click2Shell تباينًا أساسيًا في كيفية معالجة مكونات WordPress الأساسية لروابط الويب. يكمن الخلل في قراءتين مختلفتين لنفس الرابط بواسطة جزأين من WordPress. يتعامل دليل WordPress.org مع القيمة الموجودة في الرابط كاسم قالب عادي ويعيد قالبًا حقيقيًا. في المقابل، يُعيد متصفح المسؤول المُسجَّل الدخول استخدام النص الأصلي، بما في ذلك علامات الترقيم، داخل التعليمات البرمجية المخصصة لاختيار عنصر في الصفحة. تتيح الأحرف التي يضيفها المهاجم إلى الرابط إرسال تلك التعليمات البرمجية إلى زر "تثبيت"، وتضغط عليها نصوص WordPress البرمجية الخاصة.
نظرًا لأن المسؤول يكون مُسجَّل الدخول بالفعل، فإن جلسته توفر الإذن ورمز الأمان الذي يحتاجه التثبيت، مما يعني أن المهاجم لا يحتاج إلى توفير أي منهما. يبقى القالب المُثبّت في وضع عدم التفعيل مبدئيًا، لذا لا يتغير مظهر الموقع ولا يظهر أي خطأ واضح. ومع ذلك، يمكن للقالب المُثبّت أن يُحمّل تعليمات PHP البرمجية الخاصة به عندما يقوم WordPress بإنشاء معاينة في أداة Customizer، حتى قبل تفعيل القالب.
للوصول إلى تنفيذ التعليمات البرمجية، تتطلب الثغرة ربطها بضعف ثانٍ ومنفصل في القالب الذي تم تثبيته. استخدمت pwn.ai قالب "Mobile Repair Zone" الذي كان يحمل ضعفًا ثانيًا: معالج خلفي يجلب عنوان ويب من الطلب، يُنزّل حزمة، ويُنفّذ تعليماتها البرمجية دون التحقق من إذن الزائر أو رمز الأمان. أدت هذه السلسلة بعد التثبيت القسري إلى تنفيذ تعليمات المهاجم البرمجية على الخادم.
- تقييم CVSS لثغرة التثبيت القسري: 7.1 (خطورة عالية).
- تقييم CVSS لسلسلة التنفيذ الكاملة (RCE): 9.6 (حرجة).
- الإصلاحات شُحنت في WordPress 7.1.1 في 17 سبتمبر 2026.
- تؤثر الثغرة على الإصدارات من 6.0 وحتى الإصدارات التي سبقت الإصلاح، وتُغطيها التحديثات حتى الإصدار 4.7.
- لم تُقبل ملفات ZIP للقوالب العشوائية بواسطة الثغرة الأساسية وحدها.
مقارنة مع ثغرات WordPress السابقة
تُعد Click2Shell ثاني ثغرة أساسية تكشف عنها pwn.ai في WordPress خلال أسابيع قليلة. ففي أغسطس 2026، قامت WordPress بإصلاح ثغرة مماثلة اكتشفتها pwn.ai في شاشة تسجيل الدخول، والتي يمكن أيضًا ربطها بتنفيذ التعليمات البرمجية. وقد وصفت WordPress في كلا الحالتين المخاطر بشكل أضيق مما وصفه الباحثون. في المقابل، تختلف Click2Shell عن ثغرة أساسية أخرى في WordPress، تُسمى wp2shell، كُشف عنها في يوليو 2026.
لم تتطلب wp2shell تسجيل دخول أو نقرة، وقد أدرجتها وكالة الأمن السيبراني الأمريكية CISA على أنها استُغلت في هجمات حقيقية، وهو ما لم يحدث مع Click2Shell حتى الآن.
السياق وتأثير السوق
يُعد اكتشاف ثغرة Click2Shell وإصلاحها اللاحق في WordPress 7.1.1 تأكيداً إضافياً على الطبيعة المستمرة للتحديات الأمنية التي تواجه أنظمة إدارة المحتوى (CMS) واسعة الانتشار. في حين أن WordPress تخدم أكثر من 60% من الويب، فإن تكرار ظهور ثغرات أساسية تسمح بسلاسل هجوم متعددة المراحل يفرض تدقيقاً حاسماً على ممارسات تطوير الأمان. وعلى عكس ثغرة wp2shell التي صنفتها CISA كتهديد مستغل في الواقع ولا يتطلب تفاعلاً، فإن Click2Shell لا تزال تتطلب تفاعل مسؤول مسجل الدخول، ما يقلل من نطاق استغلالها الفوري لكن لا يُلغي خطورتها. هذا التباين يضع Click2Shell في فئة مختلفة عن الهجمات "بدون نقرة" الأكثر تطوراً التي قد تستهدف أنظمة CMS مثل Joomla أو Drupal، والتي غالبًا ما تشهد استغلالًا أسرع فور الكشف عن الثغرات.
بالنسبة للمشغلين، فإن الوصف الذي قدمته WordPress للمشكلة، وهو "يمكن لعناوين URL المصممة خصيصًا أن تقوم تلقائيًا بتثبيت ومعاينة قالب غير نشط من WordPress.org"، يفتقر إلى الإشارة الواضحة لإمكانية تنفيذ التعليمات البرمجية عن بعد (RCE) التي أظهرتها pwn.ai. هذا التناقض في التقييم قد يؤدي إلى تقاعس بعض المسؤولين عن تحديث أنظمتهم بشكل فوري، معتقدين أن المخاطر أقل مما هي عليه في الواقع. إن الإرشادات التي لم تقدم أي حلول بديلة منفصلة، بخلاف التحديث المباشر للإصدار 7.1.1، تسلط الضوء على أن إصلاح هذه الثغرات يتطلب تدخلاً على مستوى النواة. هذا يُسلط الضوء على أن السوق لا يزال يعتمد على سرعة استجابة المطورين المركزيين وإدارة التصحيحات الفعالة من قبل المستخدمين النهائيين، وهو سيناريو غير مستدام في بيئة تهديدات متصاعدة.
رؤية Glitch4Techs
إن الكشف عن ثغرة Click2Shell يمثل فشلاً هيكلياً متكرراً في تصميم أمان WordPress، وليس مجرد عيب برمجي منفرد. تصنيف CVSS البالغ 9.6 لسلسلة الهجوم الكاملة يعكس خطورة لا يمكن تجاهلها، لكن الوصف الرسمي لـ WordPress الذي يقتصر على "تثبيت ومعاينة قالب غير نشط" يقلل من حجم التهديد الحقيقي. الاعتماد على ثغرة ثانية في القالب المركب لتحقيق تنفيذ التعليمات البرمجية لا يقلل من المسؤولية الأساسية لـ WordPress عن حماية بيئة المستخدم. هذه ليست ثغرة "Click-to-Shell" بقدر ما هي "Click-to-Stage" لـ Shell، حيث تتطلب إعداداً مزدوج الطبقات.
الحكم قاطع: على الرغم من أن الترقيع الفوري ضروري، فإن هذا النمط من الثغرات، التي تستغل تضارب التفسيرات وتعتمد على امتيازات الإدارة، يبرهن على أن بنية الأمان الأساسية لـ WordPress لا تزال غير حصينة بشكل كافٍ ضد هجمات تستهدف الإجراءات الإدارية الموثوقة. الحقيقة التي تفيد بأن القالب المُستخدم في التجربة، Mobile Repair Zone، لم يتحقق من صلاحيات الزائر أو رموز الأمان، تؤكد أن المنظومة بأكملها عرضة للخطر، وليس فقط نواة WordPress.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



