أكثر من 30 إضافة ووردبريس
تم اختراقها عبر باب خلفي
الكاتب
إسلام عبد الله
التاريخ
وقت القراءة
5 دقائق قراءة
في تطور صادم داخل منظومة ووردبريس، كشف باحثو الأمان عن هجوم ضخم على سلسلة التوريد استهدف أكثر من 30 إضافة شهيرة. ويشمل الهجوم، الذي تم الكشف عنه في أواخر أبريل 2026، حقن أبواب خلفية خبيثة تسمح بالوصول غير المصرح به إلى الخادم الأساسي.
كيف حدث الهجوم
استخدم المهاجم طريقة "سلسلة التوريد"، حيث قام بالاستحواذ بشكل منهجي على إضافات قائمة من مطوريها الأصليين. وبمجرد نقل التحكم، تمت إضافة كود خبيث إلى التحديث المجدول التالي. ولأن هذه الإضافات تمتلك بالفعل آلاف التثبيتات النشطة، انتشر الكود الخبيث بسرعة من خلال نظام التحديث التلقائي.
تفاصيل تقنية
عادةً ما يتم إخفاء الباب الخلفي داخل ملفات جافا سكريبت مبهمة أو تمويهه كوظائف مساعدة غير ضارة. وبمجرد تنشيطه، يقوم بإنشاء اتصال WebSocket بخادم التحكم والسيطرة (C2)، مما يسمح للمهاجم بتنفيذ كود PHP عشوائي، أو سحب قواعد البيانات، أو حتى استخدام الخادم كوكيل لمزيد من الهجمات.
- الاستحواذ على 32 إضافة مختلفة على مدار 6 أشهر.
- حقن استدعاءات eval() شديدة التمويه.
- تأثير محتمل على أكثر من 500,000 موقع حول العالم.
ما الذي يجب عليك فعله
إذا كنت تستخدم أي إضافات من طرف ثالث، يُنصح بإجراء فحص شامل لموقعك: تحقّق من وجود مستخدمين بصلاحيات إدارية غير مصرّح بها، وراقب أي حركة بيانات صادرة غير معتادة، وتأكد من وجود نسخة احتياطية "نظيفة" من قبل 15 أبريل.