
WordPress تسدّ ثغرة اجتياز مسار حرجة بتقييم 9.2 قد تؤدي إلى تنفيذ كود عن بُعد
نشرت WordPress تنبيهاً أمنياً حرجاً حول اجتياز مسار غير مصادَق عليه في تحديد قوالب الصفحات (CVSS 9.2): عند وجود مجلد يبدأ اسمه بـ page- وملف PHP مقروء على الخادم قد تصل الثغرة إلى تنفيذ كود عن بُعد.
نشرت WordPress في 22 سبتمبر 2026 تنبيهاً أمنياً حرجاً حول اجتياز مسار (path traversal) غير مصادَق عليه في تحديد قوالب الصفحات، وهي ثغرة يمكن تصعيدها إلى تنفيذ كود عن بُعد عند تحقق شروط معيّنة على الخادم وفي القالب النشط. تقييم الثغرة وفق CVSS هو 9.2، وقد كشف عنها بمسؤولية الباحث الأمني Robert Ressl.
ما الذي تفعله الثغرة
بحسب التنبيه، يستطيع مهاجم غير مصادَق عليه أن يجعل الدالة get_page_template() — التي تحدد بها WordPress ملف القالب الذي يعرض الصفحة — تُضمّن ملف .php محلياً مقروءاً ومختاراً من خارج مجلدات القالب النشط. ولأن الملف المُضمَّن يُنفَّذ بلغة PHP، فإن تحقق الشروط المسبقة اللازمة يحوّل اجتياز المسار إلى تنفيذ كود عن بُعد.
الشرطان المسبقان
يعدّد التنبيه شرطين. الأول: أن يحتوي القالب الفرعي أو الأصل النشط على مجلد في المستوى الأعلى يبدأ اسمه بـ "page-"، مثل "page-templates". ويشمل ذلك قالبي Twenty Twelve وTwenty Fourteen القديمين، إضافة إلى قوالب شائعة من أطراف ثالثة، منها Neve وHestia وSydney.
الثاني: أن يوجد على الخادم ملف .php محلي مناسب يمكن لحساب خادم الويب قراءته. ولهذا يعمل المسار المعروف pearcmd.php — الانتقال من PEAR إلى تنفيذ الكود — عندما يكون register_argc_argv مضبوطاً على On. ويشمل ذلك صورة php الرسمية لـ Docker، وإعداد cPanel الافتراضي عند استخدام PHP أقدم من 8.5.
الإصدارات المتأثرة والإصلاح
تؤثر الثغرة في إصدارات WordPress من 4.7.0 حتى 7.1.1. ويتضمن الإصلاح إصدار WordPress 7.1.2، وقد نُقل التصحيح، مجاملةً لمستخدمي الفروع الأقدم، إلى جميع الفروع حتى 4.7، بحيث صار لكل خط إصدارات مدعوم نسخته المُصلَّحة. وعلى المشغّلين الذين لا يستطيعون التحديث فوراً أن يتحققوا على الأقل مما إذا كان قالبهم يضم مجلداً يبدأ اسمه بـ "page-"، وما إذا كان إعداد PHP لديهم يكشف register_argc_argv.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.