WordPress 7.1.2: استغلال فوري لثغرة RCE الحرجة

بعد الكشف عن ثغرة CVE-2026-87902 الحرجة في WordPress بتقييم CVSS 9.2، بدأت محاولات الاستغلال الفوري لتنفيذ تعليمات برمجية عن بعد.
مقدمة تحليلية
بعد ساعات قليلة من الكشف العلني عن ثغرة أمنية حرجة في WordPress تحمل المعرف CVE-2026-87902، بدأت جهات تهديد نشطة في استغلالها. هذه الثغرة، التي تحمل تصنيف CVSS مرتفعاً يبلغ 9.2، تتيح للمهاجمين غير المصادق عليهم تنفيذ تعليمات برمجية عن بعد (RCE) على الخوادم المتأثرة. وقد تم توثيق أولى محاولات الاستغلال في 22 سبتمبر 2026، الساعة 11:49 صباحاً بالتوقيت العالمي المنسق، وهو اليوم ذاته الذي صدرت فيه التحديثات الأمنية لإصلاح الخلل. شركات الأمن السيبراني Previdian وPatchstack أكدت هذه الأنشطة العدائية، حيث رصدت Previdian 68 محاولة استغلال منذ 23 سبتمبر 2026. المهاجمون، الذين استخدموا عناوين IP من نيوجيرسي بالولايات المتحدة وإندونيسيا، استهدفوا الملفات المحلية PHP مثل pearcmd.php لإنشاء ملفات ضارة. هذا التوقيت الفوري للاستغلال يسلط الضوء على الطبيعة الحاسمة للتصحيحات الأمنية وضرورة تطبيقها دون تأخير، خاصة في بيئات الأنظمة الأساسية المستخدمة على نطاق واسع مثل WordPress.
التحليل التقني
تكمن الآلية الأساسية للثغرة CVE-2026-87902 في طريقة معالجة WordPress لقوالب الصفحات. تسمح الثغرة لمهاجم غير مصادق عليه بإدراج ملف.php محلي قابل للقراءة، خارج أدلة القوالب النشطة، ضمن عملية تحليل قالب الصفحة التي تقوم بها دالة get_page_template. هذا المسار يؤدي إلى تنفيذ تعليمات برمجية عن بعد في حال استيفاء شرطين أساسيين:
- يجب أن يحتوي القالب الفرعي أو الأساسي النشط على دليل ذي مستوى أعلى يبدأ اسمه بـ "page-" (مثلاً: page-templates).
- يجب أن يكون ملف.php الهدف المحدد موجوداً على الخادم وقابلاً للقراءة بواسطة حساب خادم الويب (مثلاً: pearcmd.php).
وقد رصدت شركة Previdian محاولات استغلال نشطة تستهدف شبكة honeypot الخاصة بها، حيث نشأت الطلبات الخبيثة من عنوان IP هو 104.194.9[.]227، الواقع في ولاية نيوجيرسي الأمريكية. تضمنت هذه الطلبات استدعاءً لملف PHP المحلي /usr/local/lib/php/pearcmd.php، تلاه محاولة كتابة ملف إلى الدليل /tmp/، ثم تضمين سكريبت تحميل PHP مستضاف على GitHub من العنوان raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php. هذه النتائج أكدتها شركة Patchstack، التي أشارت إلى توسع الهجمات من استطلاع الملفات الأساسية إلى الاستغلال الفعلي عبر pearcmd.php لكتابة ملفات PHP على القرص.
وشملت جهود الاستغلال كتابة ملفات عشوائية بمحتوى PHP يتحكم فيه المهاجم في مواقع مثل /tmp و/var/tmp. من أسماء الملفات التي تم رصدها:
- wp-pear-rce-flag.php
- poc87902.php
- luci_<random>.php
- zeta_<random>.php
كما تم ربط عدد من عناوين IP بالهجمات، منها 43.250.53[.]42 و 180.251.159[.]243 و 195.178.110[.]247 و 107.189.14[.]87 و 45.61.184[.]170 و 92.246.130[.]76. لمعالجة هذه الثغرة، ينصح المسؤولون بتطبيق التحديثات الأمنية فوراً إلى إصدار WordPress 7.1.2 أو الإصدارات 7.0.6، 6.9.9، 6.8.10 وتدقيق الأنظمة بحثاً عن أي علامات نشاط خبيث.
السياق وتأثير السوق
تمثل WordPress أكبر حصة سوقية بين أنظمة إدارة المحتوى، حيث تشغل أكثر من 40% من جميع مواقع الويب على مستوى العالم، مما يجعل أي ثغرة حرجة فيها نقطة جذب فورية للمهاجمين. هذا الانتشار الهائل يعني أن الكشف عن ثغرة RCE بنتيجة CVSS 9.2، يتبعها استغلال في غضون ساعات، يثير قلقاً واسعاً يتجاوز المستخدمين الفرديين ليشمل الشركات والمؤسسات الحكومية. تاريخياً، شهدت منصات إدارة المحتوى الأخرى مثل Joomla و Drupal ثغرات خطيرة استغلت بشكل سريع، لكن حجم WordPress ووتيرة التحديث التلقائي يضيفان بعداً فريداً.
وفقاً لـ Ryan Dewhurst، المؤسس والرئيس التنفيذي لشركة Previdian، ورغم خطورة الثغرة CVE-2026-87902، فإن بعض الشروط المسبقة اللازمة لنجاح الاستغلال تجعل فرص الاختراق الفعلي أقل احتمالية. وأشار Dewhurst إلى أن تفعيل التحديثات التلقائية في WordPress بشكل افتراضي سيؤدي على الأرجح إلى عدد كبير من محاولات الاستغلال الجماعي، لكن مع عدد قليل نسبياً من عمليات الاختراق الناجحة الفعلية. هذا الرأي يشير إلى أن نظام التحديث التلقائي، رغم عيوبه، يعمل كخط دفاع أولي حاسم، مما يميز WordPress عن العديد من الأنظمة الأخرى التي تتطلب تدخلاً يدوياً فورياً من قبل المسؤولين. بينما كانت الثغرات السابقة في الأنظمة المنافسة تتطلب عادةً استجابة يدوية فورية من قبل مالكي المواقع، فإن WordPress تحاول التخفيف من هذا العبء، وإن لم تلغه تماماً. ومع ذلك، فإن رصد 68 محاولة استغلال خلال أيام قليلة يؤكد أن التحديث التلقائي لا يمثل حلاً شاملاً، بل أداة تخفيف جزئية، ولا يعفي مديري المواقع من مسؤولية المراجعة والتدقيق المستمر.
رؤية Glitch4Techs
إن الاستغلال السريع لثغرة CVE-2026-87902، والتي بلغت درجة خطورتها 9.2، ليس سوى تذكير قاسٍ بأن الأمان في بيئات البرمجيات واسعة الانتشار وهم هش. الادعاء بأن "التحديثات التلقائية" ستقلل من الاختراقات الفعلية هو تبرير غير كافٍ. الحقيقة هي أن المهاجمين بدأوا استغلال الثغرة في 22 سبتمبر 2026، أي في نفس يوم إصدار التصحيح، مما يشير إلى أن الفجوة الزمنية بين الكشف وتطبيق التصحيح تمثل فرصة ذهبية لهم. الاعتماد على خاصية التحديث التلقائي لا يعالج التحدي الأمني الأعمق الذي تفرضه شروط الاستغلال المتعددة للثغرة، والتي تتطلب وجود دليل يبدأ اسمه بـ "page-" وملف PHP قابل للقراءة مثل pearcmd.php. هذه الشروط ليست استثنائية في بيئات WordPress المعدلة أو المخصصة، مما يعني أن عدداً كبيراً من المواقع لا يزال عرضة للخطر حتى بعد التحديث الجزئي. الخلاصة: WordPress قدمت حلاً جزئياً، لكن المسؤولية الأساسية تقع على عاتق المسؤولين عن المواقع لتجاوز الافتراضات والتأكد من تطبيق جميع التصحيحات ومراجعة إعدادات الخادم والقوالب لتعطيل مسارات الاستغلال المحتملة. هذا الإهمال سيؤدي إلى المزيد من الاختراقات، بغض النظر عن إحصائيات التحديث التلقائي.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



