ووردبريس 7.1.3: تحديث أمني يغلق 7 ثغرات، حدّث الآن

باب خزنة من مكعبات تُغلق آخر فجوة فيه، رمزاً لتحديث ووردبريس 7.1.3 الأمني وإغلاق الثغرات

لو شايف إشعار “يتوفر إصدار جديد” في ووردبريس لتضيف له ميزة جديدة، مثل متجر أو نموذج تواصل أو تحسين للسيو، دون كتابة كود. اختر الإضافات الموثوقة المحدّثة، ولا…">الإضافات والقوالب والمستخدمين والإعدادات، وما يظهر فيها يختلف حسب دور المستخدم.">لوحة التحكم ومأجّله لبكرة، المرة دي متأجلهوش. ووردبريس 7.1.3 نزل يوم 6 أكتوبر 2026 ومعاه 7 إصلاحات أمنية و4 إصلاحات لأخطاء، والفريق نفسه بيقول حدّث فوراً.

ما الذي يصلحه الإصدار؟

هذا إصدار صيانة وأمان، أي أنه لا يضيف ميزات ولا يغير شكل لوحة التحكم، لذلك خطر كسر موقعك منخفض جداً مقارنة بخطر تأجيله. هذه الثغرات السبع:

WordPress 7.1.3

أبرز الثغرات المغلقة في 7.1.3

  • XSS

    صفحة إدارة التعليقات

    XSS مخزّن عبر تعليقات قيد المراجعة.

  • SQL

    تصدير WXR

    حقن SQL من الدرجة الثانية أثناء التصدير.

  • تسريب

    تعليقات المقالات الخاصة

    عرضها لزائر غير مسجل الدخول.

  • صلاحيات

    دور المؤلف

    تثبيت المقالات دون صلاحية.

  • DoS

    WP_Http

    تعطيل عبر make_absolute_url().

  • XSS

    تضمين Imgur

    حقن سكربت عبر روابط Imgur المضمّنة.

ابن موقعك قطعة قطعةarabcms.com
الثغرةأين؟من يتأثر أكثر؟
السيرفر للمتصفح مع كل صفحة، مثل HSTS وX-Content-Type-Options، لمنع هجمات شائعة في المتصفح. تكلفتها صفر، لكن Content Security Policy يحتاج اختبارًا مع منشئات الصفحات.">CSP من أقوى وسائل الحد…">حقن السكربتات (XSS) المخزّنصفحة إدارة التعليقات عبر تعليقات قيد المراجعةأي موقع يفتح التعليقات
———
حجب الخدمة (DoS)الدالة WP_Http::make_absolute_url()المواقع التي تعالج روابط خارجية
حقن SQL من الدرجة الثانيةتصدير المحتوى بصيغة WXRالمواقع متعددة الكتّاب
تجاوز صلاحياتمستخدم بدور “مؤلف” يستطيع تثبيت المقالاتالمجلات والمدونات الجماعية
تسريب بيانات دون تسجيل دخولتعليقات المقالات الخاصة وغير المنشورةأي موقع لديه مسودات أو مقالات خاصة
XSS عبر التضمينروابط Imgur المضمّنةالمواقع التي تضمّن صوراً من Imgur
تصادم أسماء الأحداثمعاملات قابلة للتزوير تمر إلى الخطاف {status}_{type}الإضافات التي تعتمد على هذا الخطاف

لماذا تهمك ثغرة التعليقات تحديداً؟

أخطر سيناريو هنا بسيط: مهاجم يرسل تعليقاً يحمل كوداً خبيثاً، فيبقى “قيد المراجعة”. عندما تفتح أنت كمدير صفحة التعليقات لمراجعته، يُنفَّذ الكود في متصفحك بصلاحياتك الكاملة. لا يحتاج المهاجم حساباً على موقعك، يكفي أن نموذج التعليقات مفتوح.

كيف تحدّث بأمان؟

لا تحتاج خطة معقدة لتحديث فرعي، لكن هذه الخطوات تحميك من المفاجآت:

  1. خذ نسخة احتياطية (Backup) من الملفات وقاعدة البيانات، أو تأكد أن النسخة اليومية من الاستضافة حديثة.
  2. ادخل لوحة التحكم ← التحديثات واضغط Update Now، أو نزّل الإصدار من WordPress.org.
  3. افتح الصفحة الرئيسية وصفحة منتج أو نموذج تواصل وتأكد أن كل شيء يعمل.
  4. إن كنت تدير عدة مواقع بـ WP-CLI، فهذا أسرع طريق:
wp core update --minor
wp core version

هل التحديث التلقائي مفعّل عندك؟

إن كانت التحديثات التلقائية في الخلفية مفعّلة للإصدارات الفرعية (وهي الإعداد الافتراضي)، فالتحديث بدأ أو انتهى بالفعل. تحقق من رقم الإصدار أسفل لوحة التحكم.

بعض الاستضافات المحلية أو المطورين يعطلونها بسطر في wp-config.php. إن وجدت هذا السطر فاحذفه أو غيّره إلى 'minor':

// Allow automatic minor and security updates (WordPress default).
define( 'WP_AUTO_UPDATE_CORE', 'minor' );

لو بتدير مواقع عملاء: كثير من مواقع الشركات الصغيرة في المنطقة لا يدخلها أحد شهوراً بعد التسليم. خصّص ساعة اليوم لمراجعة أرقام الإصدارات عندهم، أو أضف بنداً شهرياً للتحديثات في عقد الصيانة.

ماذا لو كان موقعك على إصدار قديم؟

يطبّق فريق الأمان الإصلاحات على كل الفروع المؤهلة حتى 4.7، وتصل هذه النسخ تباعاً عند جاهزيتها. لكن تذكّر أن الإصدار الأحدث فقط هو المدعوم رسمياً. إن كان موقعك عالقاً على إصدار قديم بسبب إضافة أو قالب، فهذه إشارة لتخطط للترقية على بيئة الاختبار (Staging) بدل الاكتفاء بالترقيعات.

في Elementor: هذا تحديث لنواة ووردبريس ولا يمس Elementor أو JetEngine. ومع ذلك، استغل الفرصة وراجع تحديثات الإضافات في الصفحة نفسها، خصوصاً Elementor Pro وإضافات Crocoblock.

الأسئلة الشائعة

س: هل تحديث ووردبريس 7.1.3 يمكن أن يكسر موقعي؟
ج: احتمال ذلك ضعيف لأنه إصدار صيانة وأمان دون ميزات جديدة. خذ نسخة احتياطية أولاً، ثم راجع الصفحات الأساسية بعد التحديث.

س: كيف أعرف إصدار ووردبريس الحالي على موقعي؟
ج: ستجده في أسفل يمين لوحة التحكم، أو في صفحة التحديثات، أو بالأمر wp core version إن كنت تستخدم WP-CLI.

س: هل يجب أن أغلق التعليقات حتى أحدّث؟
ج: ليس ضرورياً إن كنت ستحدّث اليوم. لكن إن تعذّر التحديث فوراً، فتجنّب فتح صفحة التعليقات المعلقة حتى تنتهي منه.

س: موقعي يحدّث تلقائياً، هل أحتاج لفعل شيء؟
ج: تأكد فقط أن رقم الإصدار أصبح 7.1.3. إن لم يتغير خلال يوم، فقد تكون التحديثات التلقائية معطلة من wp-config.php أو من الاستضافة.

الخلاصة

سبع ثغرات، منها XSS في صفحة التعليقات اللي بتفتحها كل يوم، وتحديث فرعي ما بياخدش دقيقة. خد نسخة احتياطية، حدّث، واتأكد إن التحديث التلقائي شغال عشان المرة الجاية يوصلك لوحده.

مرجع المقال (بالإنجليزية): WordPress 7.1.3 Maintenance and Security Release
المقال ده مش ترجمة حرفية: متكيّف للقارئ العربي ومضاف عليه سياق ووردبريس وElementor وJetEngine.

اترك تعليقاً