ثغرات RCE في نواة ووردبريس تحصل على استغلالات عامة، قم بالتحديث الآن
كشف باحثون أمنيون عن ثغرتين شديدتي الخطورة لتنفيذ الأكواد عن بُعد في نواة ووردبريس، تُعرفان مجتمعتين باسم "wp2shell". تم نشر كود استغلال عام بالفعل، مما دفع إلى دعوات عاجلة لأصحاب المواقع لتطبيق التصحيح فورًا. تسمح الثغرات للمهاجمين غير المصادق عليهم بتنفيذ أكواد عشوائية على تثبيتات ووردبريس الضعيفة، مما قد يؤدي إلى اختراق كامل للموقع.
تؤثر الثغرات على جميع إصدارات نواة ووردبريس السابقة لأحدث إصدار أمني. أي موقع ووردبريس يعمل بإصدار غير مُصحح معرض للخطر، بما في ذلك ملايين المدونات ومواقع الأعمال والمتاجر الإلكترونية حول العالم. الثغرات خطيرة بشكل خاص لأنها لا تتطلب مصادقة، مما يعني أن أي مهاجم يمكنه استغلالها عبر الإنترنت.
هذه الثغرات حرجة لأنها تمكن من تنفيذ الأكواد عن بُعد، مما يعطي المهاجمين سيطرة كاملة على الخادم. يمكن للمهاجمين سرقة البيانات، تثبيت البرامج الضارة، تشويه المواقع، أو استخدام الخوادم المخترقة لمزيد من الهجمات. نظرًا لأن ووردبريس يدير أكثر من 40% من الويب، فإن التأثير المحتمل هائل.
وفقًا للمصدر، يتم تتبع الثغرات كـ CVE-2026-63030 ومعرف آخر، بدرجة CVSS 9.8 (حرجة). تتضمن الثغرات حقن SQL يؤدي إلى تنفيذ الأكواد عن بُعد. تم نشر استغلالات إثبات المفهوم العامة على GitHub ومنصات أخرى، مما يزيد من إلحاحية التصحيح.
أصدرت ووردبريس تحديثًا أمنيًا في [تاريخ غير محدد في المصدر] لمعالجة هذه المشكلات. ومع ذلك، لم تقم العديد من المواقع بتطبيق التصحيح بعد. نشرت شركات أمنية بما في ذلك Cloudflare وRapid7 وAikido Security نصائح تحث على اتخاذ إجراء فوري. أشارت Cloudflare إلى أن جدار الحماية لتطبيقات الويب الخاص بها يمكن أن يحمي من الاستغلال.
يُنصح بشدة مسؤولي المواقع بتحديث نواة ووردبريس إلى أحدث إصدار فورًا. يجب على أولئك الذين لا يستطيعون التحديث التفكير في استخدام جدار حماية لتطبيقات الويب أو إجراءات أمنية أخرى لمنع محاولات الاستغلال. يُوصى بالمراقبة المستمرة لعلامات الاختراق، حيث من المحتمل أن يكون المسح النشط للمواقع الضعيفة جاريًا.
Sources
- Google News TechnologySecondary
- Google News GlobalSecondary
Related
Cyera تستحوذ على Oasis Security مقابل مليار دولار في ثالث صفقة هذا العام
اختراق عبر ChatGPT يربك شركة تقنية ويدفع لعقد مكالمة طارئة
مايكروسوفت تكشف عن أدوات أمنية للذكاء الاصطناعي تتفوق على المنافسين
محادثات كلود الخاصة مكشوفة في نتائج بحث جوجل وبينج
آبل تُقاضى بعد أن كلف احتيال عملات رقمية مزعوم في متجر التطبيقات المستخدمين 1.8 مليون دولار
مايكروسوفت تكشف عن أدوات ذكاء اصطناعي للأمن السيبراني
محادثات كلود AI المشتركة التي فهرستها جوجل قبل إزالتها
الرئيس التنفيذي لـ Hugging Face يدعو للشفافية بعد اختراق OpenAI 'غير المسبوق'
Trending now
- دراسة: البيض العضوي يضاعف الأثر المناخي للبيض المربى في أقفاص
- أودي تكشف عن Q9 2027، أيقونتها الجديدة كلياً للأسواق الأميركية
- كارتيلات المكسيك تنقل مختبرات الميث إلى نيجيريا
- كينيا تحقق في نفوق 15 فيلاً في حديقة أمبوسيلي
- ارتفاع تكاليف تمويل مركز بيانات ميتا للذكاء الاصطناعي في صفقة بلاك روك البالغة 14 مليار دولار
- Cyera تستحوذ على Oasis Security مقابل مليار دولار في ثالث صفقة هذا العام
- مهمة إنقاذ سويفت التابعة لناسا تواجه مشكلة في التحكم بالوضع
- أمريكان إيرلاينز توقف جميع رحلاتها في الولايات المتحدة بسبب عطل تقني
Comments
No comments yet. Be the first.