مِخبارMIKHBAR
الأتمتة

استغلال ثغرة في إضافة Ninja Forms لاختراق مواقع ووردبريس

كشف باحثون في Patchstack حملة اختراق نشطة تستهدف إضافات ووردبريس شائعة، مما يهدد أمان أكثر من 500 ألف موقع.

استغلال ثغرة في إضافة Ninja Forms لاختراق مواقع ووردبريس

حملة اختراق تستهدف إضافات ووردبريس شائعة

كشفت شركة Patchstack المتخصصة في أمان ووردبريس عن حملة اختراق نشطة تستهدف مستخدمين لإضافتين مستقلتين تماماً: Ninja Forms وWPC Product Bundles for WooCommerce. تعتمد الحملة على استغلال ثغرات XSS مخزنة (Stored Cross-Site Scripting) عالية الخطورة، تتطلب جلسة مستخدم مسجلة مسبقاً لتنفيذ الهجوم. تتبعت هذه الثغرات تحت المعرفين CVE-2026-93836 وCVE-2026-94504، حيث تؤثر الأولى على إصدارات WPC Product Bundles 8.6.6 وما قبلها، والثانية على إصدارات Ninja Forms 3.15.3 وما قبلها. وفقاً لتقرير نشرته BleepingComputer، فإن هذه الإضافات منتشرة على نطاق واسع، حيث تعمل Ninja Forms على أكثر من 500,000 موقع، بينما تعمل WPC Product Bundles على أكثر من 30,000 موقع، مما يجعلها أهدافاً جذابة للمهاجمين. ويمكن الرجوع إلى BleepingComputer للاطلاع على التفاصيل الأصلية للمصدر.

آلية الهجوم وحقن الكود الخبيث

بدأت الحملة في 4 أكتوبر ضد مستخدمي WPC Product Bundles، ثم امتدت في اليوم التالي إلى مستخدمي Ninja Forms. لاحظ الباحثون أن نفس حمولة JavaScript يتم تسليمها من نطاق 'imgcdn1[.]com'، مما يشير إلى أن نفس الفاعل الأمني يقف وراء هجمات الاستغلال ضد الإضافتين. يحاول المهاجم زرع كود JavaScript خبيث (يُعرف باسم x.js) داخل بيانات الطلبات في WooCommerce أو في نماذج Ninja Forms المقدمة. عندما يقوم مدير الموقع المسجل بتحميل هذه المحتوى، يتم تنفيذ السكربت باستخدام جلسة ووردبريس المصادقة، مما يمنح المهاجماً وصولاً فورياً إلى النظام.

تثبيت بوابات خلفية وحسابات إدارية خفية

عند تنفيذ السكربت، يقوم المهاجم بجلب الرموز غير الخطية (nonces) الإدارية اللازمة، ثم يستخدم وظائف ووردبريس الشرعية لتثبيت إضافة خبيثة تتنكر تحت اسم "WP Smart Thumbnails" الإصدار 1.2.4 من "MediaPress Labs". بالتوازي مع ذلك، يتم إنشاء حساب مدير جديد. في هذه المرحلة، تؤسس حمولة JavaScript وسكربتات PHP الخاصة بالإضافة الخبيثة أربع آليات وصول للموقع المخترق: حساب مدير مخفي عن قائمة المستخدمين في لوحة التحكم، ورابط تسجيل دخول سري يصادق كمدير الموقع الأقدم، ومدير ملفات غير مصادق يمكن الوصول إليه عبر طلب مباشر إلى ملف PHP الرئيسي للإضافة الخبيثة. على الرغم من أن مدير الملفات لا يمكنه تنفيذ أوامر مباشرة، إلا أنه يمكن استخدامه لتقديم حمولات إضافية أخرى إلى الموقع.

آليات البقاء وتجنب الكشف

حتى في حال إزالة إضافة WP Smart Thumbnails من الموقع المصاب، تستمر الحسابات المخفية وروابط تسجيل الدخول السرية في العمل كآليات بقاء. يعتمد المهاجم على إضافات هجومية مساعدة منفصلة تتميز بطوابع زمنية قديمة (backdated timestamps) لتجنب أنظمة الكشف. يوضح Patchstack في تقريره أن الحساب المخفي لا يظهر في قائمة "المستخدمون -> جميع المستخدمين"، ولا يظهر في فلتر "المديرين"، ولا يُحتسب في الإجماليات فوق القائمة. ويضيف التقرير: "إنه مدير مطلق الصلاحيات لا يمكن لمالك الموقع رؤيته". هذا النوع من الاختراق يجعل عملية التنظيف معقدة، حيث يجب البحث عن هذه العناصر الخفية يدوياً أو باستخدام أدوات متخصصة.

التوصيات الأمنية والإجراءات التصحيحية

تشير Patchstack إلى أن الاستغلال الحالي محدود النطاق، لكنها تنصح إدارات المواقع بتحديث الإضافات المتأثرة إلى أحدث إصدارات فوراً. يجب ترقية WPC Product Bundles for WooCommerce إلى الإصدار 8.6.7 أو أحدث، وترقية Ninja Forms إلى الإصدار 3.15.4 أو أحدث. من المهم التأكيد على أن تحديث الإضافة الضعيفة يمنع الاستغلال المستقبلي فقط، ولا يقوم بتنظيف الإصابة الحالية. لذلك، يوصي الباحثون بشدة بإجراء فحص شامل للموقع بحثاً عن علامات الاختراق، بما في ذلك التحقق من الحسابات غير المعروفة، وفحص الملفات المعدلة، ومراجعة سجلات الوصول. إهمال هذه الخطوة قد يؤدي إلى بقاء المهاجم في الموقع حتى بعد إغلاق الثغرة الأصلية.

سياق أمني أوسع لمواقع ووردبريس

تأتي هذه الحملة في سياق سلسلة من الهجمات المستهدفة لمواقع ووردبريس عبر إضافات الطرف الثالث. سبق أن رصدت BleepingComputer هجمات مشابهة استهدفت إضافات أخرى مثل Elementor Pro وminiOrange، مما يعكس نمطاً متزايداً من استغلال ثغرات الإضافات الشائعة. يسلط هذا الضوء على أهمية مراقبة تحديثات الإضافات وفحصها بانتظام، خاصة تلك التي تمنح صلاحيات إدارية عالية. يجب على المطورين والمستخدمين على حد سواء التعامل مع أي إضافة كعنصر أمني حساس، والتأكد من مصدرها وموثوقيتها قبل التثبيت. كما يوصى بتفعيل المصادقة الثنائية (2FA) لجميع حسابات المدير لتقليل خطر الاختراق حتى في حال تسريب كلمات المرور.

المصادر

تابع التسلسل الزمني

أنت تقرأ الآناستغلال ثغرة في إضافة Ninja Forms لاختراق مواقع ووردبريس
جوجل توقف استقبال تقارير الثغرات لمشاريع المصدر المفتوح مؤقتاً
الخبر الأقدمجوجل توقف استقبال تقارير الثغرات لمشاريع المصدر المفتوح مؤقتاً5 أكتوبر 2026 · 4 دقائق