قراصنة يستغلون ثغرات خطيرة في ووردبريس وعشرات الملايين من المواقع في مهب الريح
تستغل جهات خبيثة ثغرتين حرجتين في ووردبريس رغم إصدار تحديثات أمنية عاجلة، مما يعرّض عشرات الملايين من المواقع الإلكترونية لخطر الاستيلاء الكامل عليها عن بُعد.

أصدرت منصة ووردبريس الأسبوع الماضي تحديثات أمنية طارئة لسد ثغرتين حرجتين في منظومتها لإدارة المحتوى، غير أن شركات الأمن السيبراني رصدت موجة من الهجمات تستهدف المواقع التي لم تُطبّق بعد تلك التحديثات. وتُقدّر التقديرات عدد المواقع التي لا تزال معرّضة للخطر بعشرات الملايين، وفقاً لتقارير متعددة صدرت عن شركات باتش ستاك وهيكساسترايك وواتش تاور.
بلغت خطورة الثغرتين درجةً دفعت ووردبريس إلى تفعيل آلية التحديث الإجباري التلقائي حيثما أمكن ذلك، وهو إجراء استثنائي نادراً ما تلجأ إليه المنصة. وتنتمي الثغرات إلى نسخ ووردبريس الممتدة من 6.9.0 حتى 6.9.4 ومن 7.0.0 حتى 7.0.1. وتُشير إحصاءات المنصة الرسمية إلى أن ما يزيد على 400 مليون موقع ربما تكون قد عملت في مرحلة ما بهذه النسخ الضعيفة، وإن كان الرقم الفعلي للمواقع غير المحدّثة حالياً أقل بكثير.
أجرى المستشار الأمني دانييل كارد مسحاً على عينة تضم نحو 3,500 موقع ووردبريس، فخلص إلى أن أقل من 15% منها لا يزال عرضةً للاختراق. وعند إسقاط هذه النسبة على حجم الانتشار الإجمالي لووردبريس، يتراوح العدد المعرَّض للخطر حول 90 مليون موقع، وهو رقم ضخم يُجسّد فداحة التهديد.
الثغرة الأشد خطورة، التي أطلق عليها باحثو شركة سيرتش لايت سايبر اسم WP2Shell، تُمكّن المهاجمين عند دمجها بالثغرة الثانية من تنفيذ التعليمات البرمجية عن بُعد والسيطرة الكاملة على مواقع الضحايا، بما في ذلك تثبيت برامج ضارة وسرقة قواعد البيانات وإساءة استخدام الخوادم في عمليات خبيثة متعددة.
أشاد الباحثون بثلاثة عوامل أسهمت في الحد من نطاق الكارثة: أولاً دفع ووردبريس للتحديثات التلقائية حيثما أمكن، وثانياً عمليات الحجب التي تنفذها شبكة كلاود فلير لكثير من محاولات الاستغلال قبل وصولها إلى الخوادم، وثالثاً توافر جدران حماية تطبيقات الويب على نطاق واسع. وأكدت شركة أوتوماتيك، المشغّل التجاري لووردبريس، أن جميع المواقع المستضافة على منصتها كانت محميةً حتى قبل إصدار التحديثات.
تتصاعد المخاطر على مئات الآلاف من المواقع العربية المبنية على ووردبريس، ومنها مواقع صحف ومؤسسات تعليمية وجهات حكومية في مصر والمغرب والسعودية والأردن لم تُطبّق التحديثات الأمنية الطارئة بعد. وينبّه الهيئة الوطنية للأمن السيبراني السعودية والمديرية العامة لأمن المعلومات المصرية إلى ضرورة الإسراع بإلزام الجهات الحكومية والشركات الحيوية بتطبيق التحديث فوراً وتفعيل التحديثات التلقائية، قبل أن يتحول الاستغلال الفردي إلى حملة استهداف منظّمة تطال البنية الرقمية العربية.
تُذكّرنا هذه الحادثة بأن سرعة تطبيق إدارة التحديثات الأمنية ليست خياراً تقنياً اختيارياً، بل ضرورة دفاعية ملحّة في عالم رقمي لا يمنح المدافعين فرصةً طويلة للتأخر عقب الإعلان عن الثغرات. ويُدرك المهاجمون أن الفجوة الزمنية بين نشر تحديث أمني وتطبيقه على الملايين من المواقع هي الفرصة الذهبية لاستغلال الضعف.
المزيد من أمن

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض
أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي
أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%
باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي
مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face
مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.
ريديت تغلق خلاصات RSS وواجهتها البرمجية العامة بسبب روبوتات الذكاء الاصطناعي
منصة ريديت تعلن وقف دعم خلاصات RSS في نوفمبر 2026 وإنهاء الوصول العام إلى واجهة برمجة التطبيقات في مارس 2027، بذريعة مكافحة استخلاص البيانات الآلي.