هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

هجوم سلاسل التوريد يضرب إضافات ووردبريس

ملخص للمقال
  • هجوم سلاسل التوريد على إضافات ووردبريس استهدف شركة BdThemes، ما دفع WordPress.org إلى إيقاف تنزيل بعض الإضافات مؤقتاً لحين انتهاء المراجعة الأمنية الشاملة
  • تفاصيل هجوم سلاسل التوريد على إضافات ووردبريس كشفت أن المهاجمين لم يعبثوا بالمستودع، بل لوّثوا بيانات JSON خارجية ثابتة تُعرض داخل wp-admin
  • الخطورة التقنية في هجوم سلاسل التوريد تكمن بأنه لا يحتاج تحديث الإضافة أو اختراق الخادم، ويصيب مدير الموقع فور فتح صفحات لوحة تحكم ووردبريس
  • الثغرة ظهرت داخل مكوّن Biggopti المدمج، المسؤول عن جلب بانرات ترويجية من API وتخزين JSON في DigitalOcean Spaces لعرضها بالموقع
  • التحقيقات أشارت إلى ثغرة XSS عبر المتغير display_id أثناء parsing لبيانات JSON، مع تصنيف خطورة 5.4 من 10 وفق معيار CVSS
  • التأثير على المستخدمين يشمل تنفيذ JavaScript خبيث وإنشاء مديري نظام مزيفين، بينما ترجّح التوقعات تشديد فحص المصادر الخارجية ومقارنة الإضافات بحوادث ووردبريس السابقة
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
هجوم سلاسل التوريد يضرب إضافات ووردبريس
محتوى المقال
جاري التحميل...

هجوم سلاسل التوريد على إضافات ووردبريس كشف ثغرة خطيرة سمحت بإنشاء مديري نظام مزيفين عبر JSON خبيث، ما دفع إلى إيقاف التنزيلات مؤقتاً.

هجوم سلاسل التوريد على إضافات ووردبريس

ما تفاصيل هجوم سلاسل التوريد على إضافات ووردبريس؟

كشفت تقارير أمنية عن هجوم سلاسل التوريد استهدف شركة BdThemes المطورة لعدد من إضافات WordPress، ما دفع فريق إضافات ووردبريس إلى تعطيل التنزيل مؤقتاً لبعض الإضافات بانتظار مراجعة كاملة.

اللافت في الحادثة أن المهاجمين لم يغيروا ملفات الشيفرة داخل مستودع WordPress.org نفسه. بدلاً من ذلك، جرى تلويث تدفق JSON خارجي ثابت كانت الإضافات تسحبه لعرض لافتات ترويجية داخل لوحة التحكم.

لماذا تُعد هذه الطريقة مقلقة؟

هذا النوع من الهجمات أخطر من السيناريوهات التقليدية لأنه لا يحتاج إلى تحديث الإضافة أو تعديل الملفات على الخادم المحلي. أي مدير موقع يسجل الدخول يمكن أن يتعرض للهجوم بصمت بمجرد فتح صفحات wp-admin.

  • نوع الهجوم: تسميم بيانات JSON خارجية
  • المنصة المتأثرة: إضافات WordPress من BdThemes
  • مكان التنفيذ: صفحات wp-admin
  • التأثير الأولي: تنفيذ JavaScript خبيث داخل المتصفح

كيف بدأت الثغرة داخل مكوّن Biggopti؟

المشكلة تعود إلى مكوّن داخلي باسم Biggopti، وهو نظام مدمج مع الإضافات لسحب بانرات ترويجية من خادم API وعرضها في لوحة تحكم ووردبريس عبر ملفات JSON مخزنة في DigitalOcean Spaces.

وفقاً لما رصده تيكبامين، كان المكوّن يعاني من ثغرة XSS في طريقة تحليل استجابة JSON، وتحديداً عبر المتغير display_id، بسبب ضعف في آليات الهروب البرمجي على جهة العميل.

  • نوع الثغرة: XSS
  • نقطة الضعف: parsing لبيانات JSON
  • المتغير المستغل: display_id
  • درجة الخطورة: 5.4 من 10 حسب CVSS

ماذا يفعل الهجوم بعد إصابة مدير الموقع؟

بعد حصول المهاجمين على صلاحية الكتابة إلى الحاوية التي تستضيف ملفات JSON، تم استبدال البيانات السليمة بحمولة خبيثة. وعند تحميل أي صفحة داخل wp-admin، يعمل السكربت تلقائياً داخل متصفح مدير الموقع المسجل دخوله.

الحمولة الأساسية وصلت عبر endpoint باسم api-data-all-records، فيما استُخدمت ملفات JavaScript مثل w2.js لتنفيذ سلسلة من الأوامر الخطيرة. كما ظهرت حمولة بديلة باسم x.js على بنية المطور نفسها.

  • إنشاء حسابات مدير نظام مزيفة
  • رفع إضافة تحتوي على web shell
  • الاتصال بخادم قيادة وتحكم C2
  • تنفيذ الأوامر بشكل صامت ومتكرر

متى بدأ الهجوم وما الذي يجب على المستخدمين فعله الآن؟

تشير البيانات إلى أن التغيير المسبب للثغرة ظهر أول مرة في 1 مارس 2026 داخل إضافة bdthemes-prime-slider-lite، قبل أن يمتد إلى إضافات أخرى. كما ظهرت رسائل إغلاق بعض الصفحات في دليل الإضافات بتاريخ 7 و8 أغسطس 2026.

أفضل خطوة حالياً هي مراجعة حسابات المدراء في ووردبريس، وفحص الإضافات المرفوعة حديثاً، وتعطيل أي مكوّن مشبوه مرتبط بـ BdThemes حتى انتهاء التحقيق. ويؤكد تيكبامين أن هجوم سلاسل التوريد هذا يوضح كيف يمكن لملف JSON واحد أن يفتح الباب للسيطرة الكاملة على الموقع إذا تُرك دون تدقيق ومراقبة مستمرة.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

الكلمات المفتاحية:

#ووردبريس #هجمات XSS

مقالات مقترحة

محتوى المقال
جاري التحميل...