ثغرات امنية في ورد برس WordPress CVE-2026-63030 وCVE-2026-60137

من ويكي مسار

⚠ تحذير: إذا كان موقعك يستخدم إصدارًا متأثرًا من WordPress، فيجب تحديثه فورًا. قد يستطيع المهاجم استغلال المشكلة من الإنترنت دون الحاجة إلى اسم مستخدم أو كلمة مرور ويتسبب في اختراق موقعكم

⚠ تنبيه: إذا كان لديكم موقع WordPress مستضاف ضمن باقات الاستضافة المشتركة لدى مسار كلاود ويعمل بإصدار متأثر، فيجب تحديثه خلال المهلة المحددة. بعد انتهاء المهلة قد نضطر إلى تنفيذ التحديث بصورة إلزامية لحماية الخادم وبقية المواقع المستضافة. وفي حال تطلّب الموقع تدخلًا فنيًا من فريقنا، سيتم احتساب رسوم صيانة بقيمة 150 ريالًا سعوديًا لكل موقع.

ما المشكلة باختصار؟

تاريخ نشر التنبيه: 21 يوليو/تموز 2026

اكتُشفت مشكلتان أمنيتان في WordPress تحملان الرقمين CVE-2026-60137 وCVE-2026-63030. تؤثران في WordPress نفسه، وليستا مرتبطتين بإضافة أو قالب محدد.

المشكلة الأولى قد تسمح للمهاجم بالوصول إلى معلومات من قاعدة بيانات الموقع في ظروف معينة. أما المشكلة الثانية، فعند استخدامها مع المشكلة الأولى على بعض إصدارات WordPress، قد تسمح للمهاجم بتشغيل أوامر ضارة على الموقع والسيطرة عليه.

الأخطر أن سلسلة الهجوم الكاملة لا تحتاج إلى تسجيل دخول. أي إن المهاجم لا يحتاج إلى معرفة اسم المستخدم أو كلمة المرور، ويكفي أن يكون الموقع المتأثر متاحًا عبر الإنترنت.

قد يؤدي نجاح الهجوم إلى:

  • الاطلاع على بيانات حساسة من الموقع.
  • تعديل محتوى الموقع أو إعداداته.
  • إنشاء حساب إداري غير مصرح به.
  • زرع ملفات ضارة أو باب خلفي.
  • تعطيل الموقع أو استخدامه في هجمات أخرى.

أصدر WordPress تحديثات تعالج المشكلة في 17 يوليو/تموز 2026، وأوصى بتثبيتها فورًا. كما تأكد وجود استغلال فعلي للثغرتين؛ لذلك لا يُنصح بتأجيل التحديث حتى لو كان الموقع يعمل بصورة طبيعية ولم تظهر عليه علامات اختراق واضحة.

ننصح في مسار كلاود جميع العملاء الذين يستخدمون WordPress بضرورة فحص مواقعهم والتأكد من تحديث WordPress إلى أحد الإصدارات الرسمية الموصى بها.

ماذا يجب على العميل أن يفعل؟

  1. التأكد من إصدار WordPress المستخدم في الموقع.
  2. تحديث WordPress فورًا إذا كان الإصدار متأثرًا.
  3. التأكد من نجاح التحديث وعدم الاعتماد على افتراض أن التحديث التلقائي تم بنجاح.
  4. طلب فحص أمني للموقع إذا كان يعمل على إصدار متأثر، لأن التحديث يمنع الهجمات الجديدة لكنه لا يزيل بالضرورة آثار اختراق حدث قبل التحديث.

الحد الأدنى للإصدارات الآمنة هو 6.8.6 لفرع 6.8، و6.9.5 لفرع 6.9، و7.0.2 لفرع 7.0. ويُفضّل دائمًا الترقية إلى أحدث إصدار مستقر ومتوافق مع الموقع.

نظرة فنية عامة

أعلن مشروع WordPress في 17 يوليو/تموز 2026 عن إصدار أمني يعالج ثغرتين في نواة WordPress:

  • CVE-2026-60137: ثغرة حقن SQL مرتبطة بعدم تنقية المعامل author__not_in في WP_Query على نحو صحيح. يظهر مسار الاستغلال عندما تمرّر إضافة أو قالب مدخلات غير موثوقة إلى هذا المعامل.
  • CVE-2026-63030: خلل التباس في توجيه الطلبات المجمعة ضمن WordPress REST API. عند جمعه مع CVE-2026-60137 في WordPress 6.9 والإصدارات اللاحقة المتأثرة، يمكن أن يقود إلى حقن SQL ثم تنفيذ تعليمات برمجية عن بُعد (RCE).

صنّف WordPress الإصدار الأمني على أنه يعالج مشكلة حرجة وأخرى عالية الخطورة، وفعّل التحديثات التلقائية الإجبارية للإصدارات المتأثرة بسبب شدة الخطر. كما أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الثغرتين إلى قائمة الثغرات المعروفة بأنها مستغلة فعليًا في 21 يوليو/تموز 2026.

ما هي CVE-2026-60137؟

توجد الثغرة في معالجة المعامل author__not_in ضمن الصنف WP_Query. لا يقوم WordPress في الإصدارات المتأثرة بتنقية هذا المعامل تنقية كافية قبل دخوله في استعلام قاعدة البيانات. إذا مرّرت إضافة أو قالب قيمة يتحكم بها مستخدم أو زائر إلى هذا المعامل، فقد يتمكن المهاجم من تغيير منطق استعلام SQL وقراءة بيانات حساسة من قاعدة البيانات.

تصف الاستشارة الرسمية هذه المشكلة بأنها Facilitated SQL Injection، أي إن وجود الخلل في النواة لا يعني بالضرورة أن كل موقع يتيح نقطة استغلال مستقلة بالطريقة نفسها؛ إذ يعتمد المسار المباشر على وجود إضافة أو قالب أو مسار برمجي يمرّر مدخلات غير موثوقة إلى المعامل الضعيف. لكن وجود CVE-2026-63030 في الإصدارات 6.9 وما بعدها المتأثرة يوفر سلسلة هجوم أشد خطورة.

هل تتطلب تسجيل دخول؟

  • عند استغلال CVE-2026-60137 منفردة: يعتمد ذلك على الإضافة أو القالب والمسار الذي يعرّض المعامل؛ فقد يكون المسار متاحًا لزائر غير مسجل أو قد يكون محميًا بصلاحيات. لذلك لا يصح وصف كل حالة منفردة بأنها قابلة للاستغلال دون تسجيل دخول بصورة مطلقة.
  • عند جمعها مع CVE-2026-63030 في الإصدارات المتأثرة: يمكن تنفيذ السلسلة عبر الشبكة دون تسجيل دخول ودون تفاعل من المستخدم.

الأثر الأمني

يمكن أن تسمح الثغرة، بحسب المسار المتاح، باستخراج معلومات من قاعدة البيانات. وعند جمعها مع ثغرة التباس المسارات، يرتفع الأثر إلى تنفيذ تعليمات برمجية عن بُعد والسيطرة على الموقع أو الخادم ضمن صلاحيات عملية PHP/خادم الويب.

ما هي CVE-2026-63030؟

هي ثغرة التباس في تفسير أو توجيه الطلبات المجمعة في WordPress REST API. تسمح المشكلة بأن يختلف تفسير الطلب أو المسار أثناء مراحل معالجته. يستطيع المهاجم استغلال هذا الاختلاف للوصول إلى مسار حقن SQL المرتبط بـCVE-2026-60137، ثم استخدام النتائج ضمن سلسلة تؤدي إلى تنفيذ تعليمات برمجية عن بُعد.

لا يقدّم هذا المقال حمولة استغلال أو خطوات هجومية عملية. وعلى مستوى فهم الخطر، تمر السلسلة بصورة مبسطة بالمراحل الآتية:

  1. إرسال طلب مُعدّ خصيصًا إلى واجهة REST API المجمعة.
  2. استغلال اختلاف تفسير المسار بين مراحل المعالجة.
  3. الوصول إلى المعامل الضعيف في WP_Query وتنفيذ حقن SQL.
  4. توظيف نتيجة الحقن ضمن السلسلة للوصول إلى تنفيذ تعليمات برمجية عن بُعد.

هل تتطلب تسجيل دخول؟

لا. تصف بيانات CVSS المنشورة من الجهة المصدرة CVE-2026-63030 بأنها قابلة للاستغلال عبر الشبكة، من دون امتيازات مسبقة أو تفاعل من المستخدم. أي إن المهاجم لا يحتاج إلى حساب WordPress صالح لاستغلال السلسلة على موقع مستوفٍ لشروط التأثر.

مستوى الخطورة

حصلت CVE-2026-63030 على درجة 9.8 من 10 (حرجة) وفق تقييم CVSS 3.1 المنشور من سلطة الترقيم WPScan. وقد تشمل النتيجة النهائية قراءة البيانات أو تعديلها، زرع ملفات أو أبواب خلفية، إنشاء حسابات إدارية، وتعطيل الموقع، وفق صلاحيات عملية خادم الويب والبيئة المضيفة.

العلاقة بين الثغرتين

CVE-2026-63030
التباس توجيه طلبات REST API المجمعة
             +
CVE-2026-60137
حقن SQL في author__not_in ضمن WP_Query
             ↓
حقن SQL ثم تنفيذ تعليمات برمجية عن بُعد دون تسجيل دخول

تتأثر سلسلة التنفيذ عن بُعد بإصدارات WordPress 6.9 و7.0 المبينة أدناه. أما فرع 6.8 فيتأثر بثغرة حقن SQL فقط، وليس بثغرة التباس المسارات المؤدية إلى RCE. ووفق إعلان WordPress الرسمي، الإصدارات الأقدم من 6.8 غير متأثرة بهاتين الثغرتين تحديدًا؛ وهذا لا يعني أنها آمنة من ثغرات أخرى أو أنها مدعومة أمنيًا.

تاريخ الاكتشاف والإفصاح

الحدث التاريخ والتفاصيل
الاكتشاف والإبلاغ المسؤول عن CVE-2026-60137 اكتشفها وأبلغ عنها بصورة مسؤولة فريق يضم الباحثين TF1T وdtro وhaongo. لا تحدد الاستشارة العامة تاريخ الاكتشاف أو الإبلاغ الداخلي باليوم.
الاكتشاف والإبلاغ المسؤول عن CVE-2026-63030 اكتشفها وأبلغ عنها بصورة مسؤولة Adam Kues من Assetnote / Searchlight Cyber. لا تحدد الاستشارة العامة تاريخ الاكتشاف أو الإبلاغ الداخلي باليوم.
الإفصاح العام وإصدار التصحيحات 17 يوليو/تموز 2026؛ نُشرت استشارتا GitHub الأمنيتان وإعلان WordPress 7.0.2 والتصحيحات للفروع المتأثرة.
الإدراج ضمن قائمة CISA للثغرات المستغلة فعليًا 21 يوليو/تموز 2026؛ أدرجت CISA الثغرتين في قائمة Known Exploited Vulnerabilities، وهو دليل رسمي على رصد استغلال فعلي.

الإصدارات المتأثرة والإصدارات المصححة

فرع WordPress الإصدارات المتأثرة CVE-2026-60137 (SQL Injection) CVE-2026-63030 (سلسلة RCE) الحد الأدنى للإصدار المصحح
6.8 6.8.0 إلى 6.8.5 نعم لا 6.8.6
6.9 6.9.0 إلى 6.9.4 نعم نعم 6.9.5
7.0 7.0.0 و7.0.1 نعم نعم 7.0.2
7.1 Beta Beta 1 نعم نعم 7.1 Beta 2 (للاختبار فقط، وليس لمواقع الإنتاج)
أقدم من 6.8 غير متأثر بهاتين الثغرتين وفق إعلان WordPress غير متأثر يُنصح مع ذلك بالترقية إلى إصدار مستقر ومدعوم وحديث

ما الإصدار الذي يجب الترقية إليه؟

يجب التحديث فورًا إلى أحدث إصدار مستقر متاح من WordPress ومتوافق مع الموقع، بدل الاكتفاء بالحد الأدنى متى كان ذلك ممكنًا. وإذا كان لا بد من البقاء مؤقتًا على الفرع الحالي، فالحدود الدنيا المصححة هي:

  • مواقع WordPress 6.8.x: الترقية إلى 6.8.6 أو أحدث.
  • مواقع WordPress 6.9.x: الترقية إلى 6.9.5 أو أحدث.
  • مواقع WordPress 7.0.x: الترقية إلى 7.0.2 أو أحدث.
  • بيئات اختبار WordPress 7.1 Beta 1: الترقية إلى 7.1 Beta 2 أو أحدث. لا ينبغي تشغيل الإصدارات التجريبية في بيئات الإنتاج.

يجب التأكد يدويًا من نجاح التحديث حتى إذا كانت التحديثات التلقائية مفعّلة؛ فقد تفشل التحديثات بسبب صلاحيات الملفات أو مساحة التخزين أو إعدادات الاستضافة.

إجراءات الاستجابة الموصى بها

  1. أخذ نسخة احتياطية مناسبة وفق سياسة المؤسسة، ثم تحديث نواة WordPress فورًا.
  2. تحديث الإضافات والقوالب وحذف المكونات غير المستخدمة أو غير الموثوقة.
  3. التحقق من إصدار WordPress بعد التحديث ومن سلامة ملفات النواة.
  4. عدم اعتبار التحديث دليلًا على أن الموقع لم يُخترق سابقًا؛ فالتحديث يغلق الثغرة لكنه لا يزيل بالضرورة آثار اختراق وقع قبل التحديث.
  5. مراجعة حسابات المديرين، والملفات المعدلة أو المنشأة حديثًا، وملفات PHP غير المتوقعة في مجلد الرفع، والإضافات الإجبارية mu-plugins، والمهام المجدولة، وسجلات خادم الويب وطلبات REST API المشبوهة.
  6. تدوير كلمات المرور ومفاتيح WordPress السرية وبيانات الاعتماد الأخرى إذا ظهرت مؤشرات اختراق، وعزل الموقع وإجراء تحقيق جنائي رقمي وفق إجراءات الاستجابة للحوادث.
  7. يمكن استخدام جدار حماية تطبيقات الويب كإجراء تقليل مخاطر مؤقت، لكنه ليس بديلًا عن تثبيت التصحيح.

ملاحظات مهمة

  • هاتان الثغرتان موجودتان في نواة WordPress وليستا ثغرتين في إضافة بعينها.
  • مع ذلك، يتوقف مسار استغلال CVE-2026-60137 منفردة على كيفية تمرير الإضافة أو القالب للمدخلات إلى WP_Query.
  • إدراج الثغرتين في قائمة CISA للثغرات المستغلة فعليًا يرفع أولوية المعالجة؛ لا ينبغي تأجيل التحديث إلى نافذة صيانة بعيدة.
  • لا تعني عبارة "غير متأثر بهاتين الثغرتين" أن الإصدار القديم آمن؛ قد يحتوي على مشكلات أخرى وقد يكون خارج نطاق الدعم الأمني.

ماذا يحدث إذا لم يتم تحديث الموقع؟

⚠ تنبيه: إذا كان لديكم موقع WordPress مستضاف ضمن باقات الاستضافة المشتركة لدى مسار كلاود ويعمل بإصدار متأثر، فيجب تحديثه خلال المهلة المحددة. بعد انتهاء المهلة قد نضطر إلى تنفيذ التحديث بصورة إلزامية لحماية الخادم وبقية المواقع المستضافة. وفي حال تطلّب الموقع تدخلًا فنيًا من فريقنا، سيتم احتساب رسوم صيانة بقيمة 150 ريالًا سعوديًا لكل موقع.


علمًا بأن مواقع العملاء المشتركين في خدمات إدارة المحتوى ستُفحص وتُحدّث مجانًا.

المراجع