هجوم سلاسل التوريد على إضافات ووردبريس كشف ثغرة خطيرة سمحت بإنشاء مديري نظام مزيفين عبر JSON خبيث، ما دفع إلى إيقاف التنزيلات مؤقتاً.
ما تفاصيل هجوم سلاسل التوريد على إضافات ووردبريس؟
كشفت تقارير أمنية عن هجوم سلاسل التوريد استهدف شركة BdThemes المطورة لعدد من إضافات WordPress، ما دفع فريق إضافات ووردبريس إلى تعطيل التنزيل مؤقتاً لبعض الإضافات بانتظار مراجعة كاملة.
اللافت في الحادثة أن المهاجمين لم يغيروا ملفات الشيفرة داخل مستودع WordPress.org نفسه. بدلاً من ذلك، جرى تلويث تدفق JSON خارجي ثابت كانت الإضافات تسحبه لعرض لافتات ترويجية داخل لوحة التحكم.
لماذا تُعد هذه الطريقة مقلقة؟
هذا النوع من الهجمات أخطر من السيناريوهات التقليدية لأنه لا يحتاج إلى تحديث الإضافة أو تعديل الملفات على الخادم المحلي. أي مدير موقع يسجل الدخول يمكن أن يتعرض للهجوم بصمت بمجرد فتح صفحات wp-admin.
- نوع الهجوم: تسميم بيانات JSON خارجية
- المنصة المتأثرة: إضافات WordPress من BdThemes
- مكان التنفيذ: صفحات wp-admin
- التأثير الأولي: تنفيذ JavaScript خبيث داخل المتصفح
كيف بدأت الثغرة داخل مكوّن Biggopti؟
المشكلة تعود إلى مكوّن داخلي باسم Biggopti، وهو نظام مدمج مع الإضافات لسحب بانرات ترويجية من خادم API وعرضها في لوحة تحكم ووردبريس عبر ملفات JSON مخزنة في DigitalOcean Spaces.
وفقاً لما رصده تيكبامين، كان المكوّن يعاني من ثغرة XSS في طريقة تحليل استجابة JSON، وتحديداً عبر المتغير display_id، بسبب ضعف في آليات الهروب البرمجي على جهة العميل.
- نوع الثغرة: XSS
- نقطة الضعف: parsing لبيانات JSON
- المتغير المستغل: display_id
- درجة الخطورة: 5.4 من 10 حسب CVSS
ماذا يفعل الهجوم بعد إصابة مدير الموقع؟
بعد حصول المهاجمين على صلاحية الكتابة إلى الحاوية التي تستضيف ملفات JSON، تم استبدال البيانات السليمة بحمولة خبيثة. وعند تحميل أي صفحة داخل wp-admin، يعمل السكربت تلقائياً داخل متصفح مدير الموقع المسجل دخوله.
الحمولة الأساسية وصلت عبر endpoint باسم api-data-all-records، فيما استُخدمت ملفات JavaScript مثل w2.js لتنفيذ سلسلة من الأوامر الخطيرة. كما ظهرت حمولة بديلة باسم x.js على بنية المطور نفسها.
- إنشاء حسابات مدير نظام مزيفة
- رفع إضافة تحتوي على web shell
- الاتصال بخادم قيادة وتحكم C2
- تنفيذ الأوامر بشكل صامت ومتكرر
متى بدأ الهجوم وما الذي يجب على المستخدمين فعله الآن؟
تشير البيانات إلى أن التغيير المسبب للثغرة ظهر أول مرة في 1 مارس 2026 داخل إضافة bdthemes-prime-slider-lite، قبل أن يمتد إلى إضافات أخرى. كما ظهرت رسائل إغلاق بعض الصفحات في دليل الإضافات بتاريخ 7 و8 أغسطس 2026.
أفضل خطوة حالياً هي مراجعة حسابات المدراء في ووردبريس، وفحص الإضافات المرفوعة حديثاً، وتعطيل أي مكوّن مشبوه مرتبط بـ BdThemes حتى انتهاء التحقيق. ويؤكد تيكبامين أن هجوم سلاسل التوريد هذا يوضح كيف يمكن لملف JSON واحد أن يفتح الباب للسيطرة الكاملة على الموقع إذا تُرك دون تدقيق ومراقبة مستمرة.