لو عندك موقع ووردبريس ولسه ما حدّثتهوش الأسبوع ده، سيب أي حاجة في إيدك ودخل على الإضافات والقوالب والمستخدمين والإعدادات، وما يظهر فيها يختلف حسب دور المستخدم.">لوحة التحكم دلوقتي. وكالة الأمن السيبراني الأمريكية CISA ضافت الثغرة CVE-2026-87902 لقائمة الثغرات المستغلّة فعليًا يوم 25 سبتمبر 2026، ومعنى الكلام ده إن فيه مهاجمين بيضربوا بيها مواقع على الأرض، مش سيناريو نظري في ورقة بحثية. الترقيع نازل من 22 سبتمبر، والمسافة بين النسختين دي هي كل الفرق بين موقع سليم وموقع مخترق.
ما هي الثغرة بالتحديد
الثغرة موجودة في نواة ووردبريس نفسها، في الطريقة التي تحدد بها الصفحة قالبها. المهاجم يستطيع — بدون أي تسجيل دخول — أن يدفع الدالة get_page_template() إلى تضمين ملف .php محلي من اختياره، من خارج مجلدات القالب في Elementor تصميم محفوظ يُعاد استخدامه، مثل رأس الموقع أو التذييل أو صفحة المقالة أو صفحة المنتج. تصممه مرة وتحدد شروط ظهوره، فيُطبَّق على كل…">القالب النشط، بشرط أن يكون الملف قابلًا للقراءة من طرف السيرفر.
هذا النوع يسمى تجاوز المسار (Path Traversal)، ونتيجته المباشرة تضمين ملف محلي (Local File Inclusion – LFI). في وجود شرطين إضافيين يتحول التضمين إلى تنفيذ أوامر عن بُعد (Remote Code Execution – RCE)، أي سيطرة فعلية على الموقع.
التقييم الرسمي في التنبيه GHSA-7hp8-65ch-5whp هو «حرجة» بدرجة 9.2 على مقياس CVSS 4.0. وشركة Patchstack أفادت برصد محاولات استكشاف خلال ساعات من نزول الترقيع، ثم محاولات فعلية تستهدف الملف pearcmd.php وتكتب ملفات PHP على القرص.
هل موقعك داخل نطاق الخطر؟
التنبيه الرسمي يذكر شرطين يرفعان الخطر من مجرد قراءة ملف إلى تنفيذ كود:
الشرط الأول — شكل القالب. أن يكون القالب النشط (أو القالب الأب) يحتوي مجلدًا في مستواه الأعلى يبدأ اسمه بـ page-، مثل page-templates. هذا يشمل قوالب قديمة مثل Twenty Twelve وTwenty Fourteen، وقوالب خارجية واسعة الانتشار مثل Neve وHestia وSydney.
الشرط الثاني — وجود ملف هدف قابل للقراءة. أشهر مسار عملي هو ملف PEAR المعروف pearcmd.php عندما يكون الخيار register_argc_argv مفعّلًا. صورة Docker الرسمية لـ PHP معنية بهذا، وكذلك إعداد cPanel الافتراضي مع نسخ PHP أقدم من 8.5.
وهنا تحديدًا تكمن المشكلة بالنسبة لنا في المنطقة: أغلب الاستضافة المشتركة (Shared Hosting) العربية تعمل على cPanel، وعدد كبير من المواقع ما زال على PHP 8.1 أو 8.2 أو 8.3. أي أن الشرط الثاني متحقق افتراضيًا على مواقع كثيرة جدًا دون أن يعرف أصحابها. لا تفترض أنك بعيد عن الخطر لأن موقعك «صغير».
النسخ المصابة: من 7.1.1 نزولًا حتى 4.7.0.
النسخ المُصلَحة: 7.1.2 و7.0.6 و6.9.9 و6.8.10، ومعها ترقيعات مقابلة على كل فرع مدعوم حتى 4.7.37.
من ليس داخل النطاق
- مواقع WordPress.com، والمواقع المستضافة عند شركة نقلت موقعك بالفعل إلى البناء المُصلَح الخاص بفرعك.
- القوالب التي لا تحتوي مجلدًا في مستواها الأعلى يبدأ بـ
page-. هذه أقل عرضة لمسار تنفيذ الأوامر الموصوف في التنبيه، لكن الخلل في النواة نفسها وتم ترقيعه لسبب وجيه، فحدّث على أي حال. - المواقع التي لا يوجد بها ملف
.phpقابل للقراءة يصلح هدفًا (ولا يوجد PEAR ولاregister_argc_argv). هذا يقلل احتمال تنفيذ الأوامر فورًا، ولا يلغي محاولات الاستكشاف الجارية.
وتحذير مهم: لا تخلط بين هذه الثغرة وثغرة XSS في التعليقات التي عُرفت بالرقم CVE-2026-93485 وأُصلحت في 7.1.1. خلل مختلف ومسار إصلاح مختلف، والترقية إلى 7.1.1 لا تغطي CVE-2026-87902.
فحص واحد يحدد موقفك في دقيقة
اطبع نسخة النواة وقارنها بالبناء المُصلَح الخاص بفرعك:
# WP-CLI
wp core version
أو من لوحة التحكم: التحديثات (Updates) وابحث عن 7.1.2، أو ترقيع فرعك: 7.0.6، 6.9.9، 6.8.10… حتى 4.7.37.
أي رقم أقل من البناء المُصلَح على نفس الفرع يعني أن موقعك ما زال مفتوحًا لهذه الثغرة. وإذا كنت تعمل على صورة Docker الرسمية لـ PHP أو على cPanel بنسخة PHP أقدم من 8.5 مع وجود PEAR، اعتبر الترقية عملية عاجلة حتى لو ظننت أن القالب «آمن».
كيف تُصلح المشكلة
الحل هو ترقية نواة ووردبريس إلى 7.1.2، أو إلى الترقيع الأمني الخاص بإصدارك الحالي:
wp core update --version=7.1.2
# أو من لوحة التحكم ← التحديثات، أو من قناة التحديث المُدارة عند شركة الاستضافة
مصفوفة الفروع كما وردت في التنبيه (مصاب ← مُصلَح):
| النسخة المصابة | النسخة المُصلَحة |
|---|---|
| 7.1.0 – 7.1.1 | 7.1.2 |
| — | — |
| 7.0.0 – 7.0.5 | 7.0.6 |
| 6.9.0 – 6.9.8 | 6.9.9 |
| 6.8.0 – 6.8.9 | 6.8.10 |
| فروع أقدم | ترقيع مقابل على كل فرع حتى 4.7.37 |
استخدم الطريقة التي تستخدمها أصلًا: WP-CLI، أو لوحة التحكم، أو لوحة شركة الاستضافة. وبعد التحديث أعد تشغيل wp core version للتأكد أن الرقم تغيّر فعلًا — التحديث الذي يفشل بصمت على استضافة مشتركة ليس نادرًا.
نصيحة عملية: خُذ نسخة احتياطية (Backup) قبل الترقية إن كان الموقع تجاريًا، وحدّث على بيئة الاختبار (Staging) أولًا إن كانت متاحة عند مستضيفك. لكن لا تجعل غياب بيئة الاختبار سببًا لتأجيل ترقيع أمني لأسبوع.
بعد التحديث: خطوات نظافة سريعة
الترقيع يقفل الباب، لكنه لا يُرجّع ما حدث قبله. إذا كان موقعك مفتوحًا لعدة أيام على نسخة مصابة، افحص هذه النقاط:
- ابحث عن ملفات
.phpداخلwp-content/uploads— لا يوجد سبب مشروع لوجودها هناك. - راجع تواريخ تعديل الملفات الأخيرة في
wp-contentوwp-includesوابحث عن أي شيء تغيّر بدون تحديث معروف. - راجع قائمة المستخدمين بدور المسؤول (Administrator) واحذف أي حساب لا تعرفه.
- غيّر مفاتيح الأمان في
wp-config.phpلإبطال الجلسات القائمة، وغيّر كلمات مرور قواعد البيانات ولوحة الاستضافة.
ما ليست عليه هذه الثغرة
ليست تنفيذًا للأوامر عن بُعد على كل موقع ووردبريس افتراضي بدون شروط. هي تضمين ملف محلي بدون مصادقة، يتحول إلى تنفيذ أوامر بشروط: قالب فيه مجلد أعلى يبدأ بـ page-، وملف هدف قابل للقراءة مثل pearcmd.php.
ومع ذلك: الثغرة على قائمة CISA للثغرات المستغلّة فعليًا، وPatchstack ترصد محاولات كتابة ملفات على القرص. الشروط ليست نادرة، والوقت ليس في صالحك.
الخلاصة
التحديث هنا مش «تحسين»، ده إجراء إطفاء حريق. اطبع نسخة النواة، قارنها بجدول الفروع فوق، حدّث، وأعد الفحص. لو بتدير أكتر من موقع لعملاء، اعمل الجولة دي على كلهم النهاردة مش الأسبوع الجاي — أغلب الاختراقات اللي بنشوفها بتحصل في الفترة بين نزول الترقيع وتطبيقه.
وخُد من الحادثة ده درس دائم: حدّد ميعاد ثابت أسبوعي لمراجعة التحديثات الأمنية، وفعّل التحديثات التلقائية للإصدارات الأمنية الفرعية على الأقل. ابن موقعك قطعة قطعة — وخلي الترقيع الأمني قطعة ثابتة في الروتين.
مرجع المقال (بالإنجليزية): WordPress page template include hits CISA KEV
المقال ده مش ترجمة حرفية: متكيّف للقارئ العربي ومضاف عليه سياق ووردبريس وElementor وJetEngine.
اقرأ أيضًا
الأسئلة الشائعة
ما هي ثغرة CVE-2026-87902 في ووردبريس؟
ثغرة تجاوز مسار غير مصادَقة في طريقة اختيار قوالب الصفحات داخل نواة ووردبريس. تسمح للمهاجم بأن يجعل ووردبريس يضمّن ملف PHP محلي من خارج مجلد القالب، وفي ظروف معينة يتحول ذلك إلى تنفيذ أوامر على السيرفر.
ما النسخة التي أحتاج الترقية إليها؟
7.1.2 إذا كنت على فرع 7.1، أو الترقيع المقابل لفرعك: 7.0.6 و6.9.9 و6.8.10 وهكذا حتى 4.7.37. المهم أن تكون على البناء المُصلَح داخل فرعك، لا أن تنتقل لفرع جديد بالضرورة.
هل موقعي مصاب إذا كان القالب لا يحتوي مجلد يبدأ بـ page-؟
احتمال الوصول لتنفيذ الأوامر يقل كثيرًا، لكن الثغرة نفسها موجودة في النواة وتمّ ترقيعها لسبب. حدّث على أي حال، ولا تعتبر شكل القالب حصانة.
هل ترقية النسخة 7.1.1 تكفي؟
لا. 7.1.1 تخص ثغرة أخرى مختلفة تمامًا (ثغرة XSS في التعليقات، CVE-2026-93485). لا تعتبر الترقية إلى 7.1.1 تغطية لهذه الثغرة.
ما علاقة نسخة PHP واستضافة cPanel بالموضوع؟
الانتقال من تضمين الملف إلى تنفيذ الأوامر يحتاج ملف PHP قابل للقراءة على القرص، وأشهر مسار عملي هو ملف pearcmd.php الموجود افتراضيًا في إعدادات cPanel مع نسخ PHP أقدم من 8.5، إذا كان الخيار register_argc_argv مفعّلًا.



