تخطى إلى المحتوى الرئيسي

ثغرة Elementor Pro الحرجة: تنفيذ تعليمات برمجية عن بعد بدون مصادقة

فريق جلتش
منذ ساعة2 مشاهدة4 دقائق
ثغرة Elementor Pro الحرجة: تنفيذ تعليمات برمجية عن بعد بدون مصادقة

في 20 أغسطس 2026، كشف باحثون أمنيون تفاصيل ثغرة حرجة (CVE-2026-32475) ضمن إضافة Elementor Pro لـ WordPress. تحمل هذه الثغرة تصنيف CVSS قدره 9.0 من 10.0، وتسمح للمهاجمين غير…

مقدمة تحليلية

في 20 أغسطس 2026، كشف باحثون أمنيون تفاصيل ثغرة حرجة (CVE-2026-32475) ضمن إضافة Elementor Pro لـ WordPress. تحمل هذه الثغرة تصنيف CVSS قدره 9.0 من 10.0، وتسمح للمهاجمين غير المصادق عليهم بتحميل ملفات PHP وتنفيذ تعليمات برمجية عن بعد (RCE) على الأنظمة المستهدفة. صدر الإصلاح، الذي يحمل الرقم 4.2.2، بتاريخ 19 أغسطس 2026، بعد يوم واحد فقط من الكشف العام عن الثغرة. يأتي هذا الكشف بالتزامن مع إصدار WordPress 7.0.4 لمعالجة مشكلة أمنية أخرى (CVE-2026-65640) ذات خطورة عالية، والتي تحمل تصنيف CVSS قدره 8.8 وتسمح بتنفيذ تعليمات برمجية عن بعد عبر تحميل ملفات Postscript خبيثة من قبل مستخدمين بمستوى 'مؤلف' أو أعلى.

يُظهر التوقيت والخطورة المتزامنة لهذه الثغرات ضعفاً مستمراً في منظومة أمان WordPress، مما يضع ملايين المواقع تحت تهديد مباشر.

التحليل التقني

تكمن ثغرة Elementor Pro (CVE-2026-32475) في حقل تحميل الملفات (File Upload) ضمن وحدة النماذج (Forms module). يشير Patchstack إلى أن آلية التحقق من امتداد الملف وخطوة نقل الملف إلى المجلد العام تعملان في حلقتين منفصلتين، وكلتاهما تتعاملان بشكل مختلف مع إدخالات الملفات الفارغة. يستغل المهاجم غير المصادق عليه هذا التناقض عن طريق إرسال جزأين لملف واحد لنفس الحقل. تسمح هذه الثغرة بتجاوز قائمة الحظر الخاصة بالامتدادات تماماً، مما يمكن المهاجم من كتابة ملف PHP مباشرة إلى دليل عام.

يُكتب الملف المرفوع تحت المسار "wp-content/uploads/elementor/forms/<uniqid>.php"، حيث <uniqid> هو ناتج دالة PHP `uniqid`. تتأثر جميع إصدارات الإضافة Elementor Pro التي تسبق الإصدار 4.2.2، بما في ذلك 4.2.1. الشرط الوحيد اللازم لتنفيذ الهجوم هو وجود صفحة Elementor منشورة تحتوي على أداة نموذج (Form widget) بحقل تحميل ملفات، مع بقاء خيار "مطلوب" (Required) غير مفعل، وهو الوضع الافتراضي للحقل.

ثغرة WordPress الأساسية

على نحو متوازٍ، عالجت WordPress في إصدارها 7.0.4 بتاريخ 12 أغسطس 2026 ثغرة أمنية عالية الخطورة (CVE-2026-65640) تؤثر على الإصدارات الأساسية من 4.7 وصولاً إلى 7.0. تسمح هذه الثغرة بتنفيذ تعليمات برمجية عن بعد من خلال تحميل ملف Postscript ضار بواسطة مستخدم بمستوى 'مؤلف' (Author) أو أعلى. يتطلب استغلال هذه الثغرة شرطين أساسيين:

  • استخدام Imagick و Ghostscript على الخادم.
  • وجود مستخدم ضار يمتلك صلاحية `upload_files`.

غير أن إصدار WordPress 7.0.4 يغير آلية تعامل WordPress مع ملفات الوسائط التي يتم تحميلها إلى ImageMagick، مما يسد المسار الذي قد يسمح لمؤلف بتنفيذ تعليمات برمجية على الخادم عبر تحميل صورة تبدو عادية. تشير Patchstack إلى أن هذا يمثل تهديداً حقيقياً للمواقع متعددة المؤلفين أو مواقع العضويات.

السياق وتأثير السوق

تعتبر إضافة Elementor Pro، التي تُستخدم في ملايين مواقع WordPress، هدفاً ذا قيمة عالية للمهاجمين. إن درجة خطورة الثغرة (CVSS 9.0) وقدرتها على تمكين RCE من قبل مهاجمين غير مصادق عليهم تضعها في فئة التهديدات ذات الأولوية القصوى. يختلف هذا بشكل كبير عن ثغرة WordPress الأساسية (CVE-2026-65640) التي تتطلب وجود مستخدم مصادق عليه يمتلك صلاحيات `upload_files`، مما يجعل سطح الهجوم الأولي للثغرة في Elementor Pro أوسع بكثير وأكثر خطورة. كانت آليات أمان WordPress تعتمد تاريخياً على فصل الصلاحيات، حيث يُفترض أن المستخدمين المصادق عليهم يمثلون مخاطر داخلية يمكن التحكم فيها.

لكن ثغرة Elementor Pro تتجاوز هذا النموذج الأمني، مما يسمح لأي طرف خارجي بالتسلل دون الحاجة إلى اختراق بيانات اعتماد أولاً. تتزامن هذه الاكتشافات مع عمليات واسعة النطاق مثل "StopAndProtect"، التي تستغل آلاف مواقع WordPress المخترقة لتحويلها إلى بنية تحتية لتوزيع البرمجيات الخبيثة والاتصالات، مما يؤكد أن نقاط الضعف هذه تُستغل بفاعلية في بيئة التهديد الحالية. المواقع التي لم تُحدّث إضافات Elementor Pro الخاصة بها إلى 4.2.2 أو WordPress الأساسي إلى 7.0.4، ستكون عرضة للاختراق على نطاق واسع، مما يفرض خسائر اقتصادية وتشغيلية كبيرة.

رؤية Glitch4Techs

ثغرة Elementor Pro (CVE-2026-32475) ليست مجرد عيب برمجي، بل هي فشل ذريع في التصميم الهندسي يؤدي إلى نقطة ضعف يمكن استغلالها بسهولة على نطاق واسع. المفتاح لهذا الفشل يكمن في الفصل بين خطوتي التحقق من امتداد الملف ونقله، مما يسمح للمهاجمين غير المصادق عليهم بتجاوز آليات الأمان الأساسية من خلال حقل تحميل ملفات شائع الاستخدام. هذا التهاون في معالجة إدخالات الملفات ضمن إضافة تستخدمها الملايين، يظهر إهمالاً في المراجعة الأمنية الأساسية. إن حقيقة أن استغلال الثغرة لا يتطلب أي مصادقة أو تكوين غير عادي للحقل، يؤكد أن هذه الثغرة لم تكن تتطلب براعة معقدة لاكتشافها أو استغلالها.

إنه درس قاسٍ في تبعات التصميم المكسور الذي يترك باباً مفتوحاً على مصراعيه للأنظمة المعرضة للخطر.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك