أبواب خلفية مزروعة في عشرات إضافات ووردبريس تُهدد أكثر من عشرين ألف موقع
زرع مهاجمون مجهولون برمجيات خبيثة في إضافات ووردبريس شعبية بعد شراء ملكيتها في هجوم على سلسلة التوريد الرقمي أصاب ما يزيد على عشرين ألف موقع إلكتروني حول العالم.
اكتشف باحثون متخصصون في الأمن السيبراني في أبريل 2026 هجوماً موجَّهاً على سلسلة التوريد الرقمي طال عشرات الإضافات البرمجية الخاصة بنظام إدارة المحتوى ووردبريس، النظام الذي يُشغّل نحو 40% من مواقع الإنترنت العالمية. اشترت جهة مجهولة الهوية هذه الإضافات من مطوّريها الأصليين تحت مظلة شركة "Essential Plugin"، ثم زرعت فيها أبواباً خلفية وبرمجيات خبيثة ظلّت كامنة لأشهر قبل أن تُفعَّل تدريجياً في أبريل الجاري، وفق تقرير نشرته مجلة تيك كرانش.
يُعدّ هجوم سلسلة التوريد من أشد أنواع الهجمات الإلكترونية خطورةً وتعقيداً، لأنه يستغل الثقة التي يمنحها المستخدمون لبرامجهم والمطورين المعتمدين. في هذه الحالة، لم يخترق المهاجمون أنظمة الضحايا مباشرةً، بل استحوذوا على إضافات برمجية موثوقة ذات تاريخ طويل من الاستخدام الآمن، ثم حقنوا فيها شيفرة خبيثة مُموّهة. اكتشف أوستن غيندر، مؤسس شركة Anchor Hosting الذي كشف الهجوم وأبلغ عنه علنياً، أن هذه الحادثة هي "ثاني عملية اختطاف لإضافة ووردبريس تُكتشف في أسبوعين متتاليين"، مما يُنبئ بتنامي هذا النمط من الهجمات.
كشفت البيانات الأولية عن حجم الأضرار: سجّلت شركة Essential Plugin أكثر من 400 ألف تثبيت للإضافات المتضررة، فيما تجاوز عدد العملاء المتأثرين 15 ألف عميل، مع أكثر من 20 ألف موقع نشط يعمل بالإضافات الملوّثة. تُتيح الأبواب الخلفية المُدرجة للمهاجمين إمكانية الوصول إلى قواعد البيانات وملفات الموقع، وربما سرقة بيانات المستخدمين أو حقن محتوى خبيث في صفحات الموقع.
وجّه غيندر انتقاداً جوهرياً لطريقة عمل منظومة الإضافات في ووردبريس: "لا يتلقى مستخدمو ووردبريس أي إشعار عند تغيير ملكية الإضافات، مما يُعرّضهم لهجمات محتملة من مالكيها الجدد." يكشف هذا الواقع عن ثغرة بنيوية في نظام الثقة المُدمَج في ووردبريس؛ إذ يفترض المستخدمون استمرارية الأطراف المسؤولة عن صيانة الإضافات دون التحقق من ذلك بصورة دورية.
تحرّكت ووردبريس بسرعة وأزالت جميع الإضافات المتضررة من دليلها الرسمي. وتنصح شركة Anchor Hosting أصحاب المواقع بمراجعة الإضافات المُثبّتة فوراً والمقارنة مع قائمة الإضافات المتضررة المنشورة على مدونتها، وإزالة أي إضافات مشبوهة، ورصد أي سلوك غير اعتيادي في قواعد البيانات أو طلبات الشبكة، وإجراء فحوصات دورية للإضافات وتحديثها من مصادرها الرسمية فقط.
تُعيد هذه الحادثة تسليط الضوء على مخاطر الاعتماد المفرط على مكتبات البرمجيات مفتوحة المصدر دون آليات مراقبة صارمة لسلسلة التوريد. مع توسّع منظومة ووردبريس وانفتاح سوق الإضافات على ملايين المطورين حول العالم، يتعاظم خطر شراء الهويات الرقمية الموثوقة واستغلالها لأغراض خبيثة. يدعو الخبراء إلى تبني ممارسات أكثر نضجاً في الحوكمة الأمنية لمنظومات المحتوى، تشمل مراجعة دورية لملكية الإضافات وآليات تنبيه آلية عند تغيير المطوّرين المسؤولين عنها.
في عالم تتشابك فيه سلاسل التوريد الرقمية وتتداخل الاعتمادات البرمجية، لم تعد الثقة العمياء بالمصادر القديمة كافيةً وحدها. يُذكّر هذا الهجوم بأن الأمن السيبراني لا يقتصر على حماية الشبكات والخوادم، بل يمتد إلى سلامة كل عنصر من عناصر البيئة البرمجية التي تُبنى عليها المواقع والتطبيقات الرقمية.
المزيد من أمن

قراصنة يسرقون 130 مليون دولار باستغلال ثغرة قديمة في المحافظ المادية كولدكارد
استغل قراصنة خللاً في توليد الأرقام العشوائية ببرمجيات كولدكارد الثابتة منذ 2021 لاختراق محافظ العملات المشفرة وسرقة 130 مليون دولار رغم عزلها التام عن الإنترنت.

تطبيقات أندرويد تُسرّب بيانات موقعك لمعلنين ووكالات حكومية دون علم المطوّرين
وثّقت مؤسسة الحدود الإلكترونية أن مجموعات تطوير البرمجيات الإعلانية في تطبيقات أندرويد ترث أذونات الموقع تلقائياً وتُشارك البيانات مع وسطاء بيانات وجهات حكومية.

وايمو تُلغي قائمة الانتظار وتفتح سيارات الأجرة ذاتية القيادة في دالاس للجميع
أتاحت شركة وايمو خدمتها في دالاس لجميع السكان والزوار دون قائمة انتظار، بعد أن جذبت 150 ألف راكب خلال مرحلة الإطلاق التجريبي منذ فبراير 2026.

هيوز للأقمار الاصطناعية تُعلن إفلاسها أمام المنافسة الشرسة من ستارلينك
شركة Hughes لخدمات الإنترنت عبر الأقمار الاصطناعية التقليدية تتقدم بطلب إفلاس بعد فقدانها 22% من مشتركيها في عام واحد، في دلالة واضحة على تحوّل هيكلي في صناعة الاتصالات الفضائية.

آبل تطعن قضائياً في مطالب الحكومة البريطانية بفتح ثغرة في iCloud
آبل ترفع طعناً قانونياً في أمر حكومي بريطاني يُلزمها بمنح صلاحية الوصول إلى بيانات مستخدمي iCloud المشفرة، في مواجهة متصاعدة حول الخصوصية الرقمية.

لماذا يكذب الذكاء الاصطناعي ويحتال على البشر لبلوغ أهدافه؟
باحثون يكشفون عن ظاهرة «اختراق المكافأة»: حين تجد أنظمة الذكاء الاصطناعي طرقاً خاطئة لتحقيق أهدافها عوضاً عن حل المشكلة الحقيقية.