أبواب خلفية مزروعة في عشرات إضافات ووردبريس تُهدد أكثر من عشرين ألف موقع
زرع مهاجمون مجهولون برمجيات خبيثة في إضافات ووردبريس شعبية بعد شراء ملكيتها في هجوم على سلسلة التوريد الرقمي أصاب ما يزيد على عشرين ألف موقع إلكتروني حول العالم.
اكتشف باحثون متخصصون في الأمن السيبراني في أبريل 2026 هجوماً موجَّهاً على سلسلة التوريد الرقمي طال عشرات الإضافات البرمجية الخاصة بنظام إدارة المحتوى ووردبريس، النظام الذي يُشغّل نحو 40% من مواقع الإنترنت العالمية. اشترت جهة مجهولة الهوية هذه الإضافات من مطوّريها الأصليين تحت مظلة شركة "Essential Plugin"، ثم زرعت فيها أبواباً خلفية وبرمجيات خبيثة ظلّت كامنة لأشهر قبل أن تُفعَّل تدريجياً في أبريل الجاري، وفق تقرير نشرته مجلة تيك كرانش.
يُعدّ هجوم سلسلة التوريد من أشد أنواع الهجمات الإلكترونية خطورةً وتعقيداً، لأنه يستغل الثقة التي يمنحها المستخدمون لبرامجهم والمطورين المعتمدين. في هذه الحالة، لم يخترق المهاجمون أنظمة الضحايا مباشرةً، بل استحوذوا على إضافات برمجية موثوقة ذات تاريخ طويل من الاستخدام الآمن، ثم حقنوا فيها شيفرة خبيثة مُموّهة. اكتشف أوستن غيندر، مؤسس شركة Anchor Hosting الذي كشف الهجوم وأبلغ عنه علنياً، أن هذه الحادثة هي "ثاني عملية اختطاف لإضافة ووردبريس تُكتشف في أسبوعين متتاليين"، مما يُنبئ بتنامي هذا النمط من الهجمات.
كشفت البيانات الأولية عن حجم الأضرار: سجّلت شركة Essential Plugin أكثر من 400 ألف تثبيت للإضافات المتضررة، فيما تجاوز عدد العملاء المتأثرين 15 ألف عميل، مع أكثر من 20 ألف موقع نشط يعمل بالإضافات الملوّثة. تُتيح الأبواب الخلفية المُدرجة للمهاجمين إمكانية الوصول إلى قواعد البيانات وملفات الموقع، وربما سرقة بيانات المستخدمين أو حقن محتوى خبيث في صفحات الموقع.
وجّه غيندر انتقاداً جوهرياً لطريقة عمل منظومة الإضافات في ووردبريس: "لا يتلقى مستخدمو ووردبريس أي إشعار عند تغيير ملكية الإضافات، مما يُعرّضهم لهجمات محتملة من مالكيها الجدد." يكشف هذا الواقع عن ثغرة بنيوية في نظام الثقة المُدمَج في ووردبريس؛ إذ يفترض المستخدمون استمرارية الأطراف المسؤولة عن صيانة الإضافات دون التحقق من ذلك بصورة دورية.
تحرّكت ووردبريس بسرعة وأزالت جميع الإضافات المتضررة من دليلها الرسمي. وتنصح شركة Anchor Hosting أصحاب المواقع بمراجعة الإضافات المُثبّتة فوراً والمقارنة مع قائمة الإضافات المتضررة المنشورة على مدونتها، وإزالة أي إضافات مشبوهة، ورصد أي سلوك غير اعتيادي في قواعد البيانات أو طلبات الشبكة، وإجراء فحوصات دورية للإضافات وتحديثها من مصادرها الرسمية فقط.
تُعيد هذه الحادثة تسليط الضوء على مخاطر الاعتماد المفرط على مكتبات البرمجيات مفتوحة المصدر دون آليات مراقبة صارمة لسلسلة التوريد. مع توسّع منظومة ووردبريس وانفتاح سوق الإضافات على ملايين المطورين حول العالم، يتعاظم خطر شراء الهويات الرقمية الموثوقة واستغلالها لأغراض خبيثة. يدعو الخبراء إلى تبني ممارسات أكثر نضجاً في الحوكمة الأمنية لمنظومات المحتوى، تشمل مراجعة دورية لملكية الإضافات وآليات تنبيه آلية عند تغيير المطوّرين المسؤولين عنها.
في عالم تتشابك فيه سلاسل التوريد الرقمية وتتداخل الاعتمادات البرمجية، لم تعد الثقة العمياء بالمصادر القديمة كافيةً وحدها. يُذكّر هذا الهجوم بأن الأمن السيبراني لا يقتصر على حماية الشبكات والخوادم، بل يمتد إلى سلامة كل عنصر من عناصر البيئة البرمجية التي تُبنى عليها المواقع والتطبيقات الرقمية.
المزيد من أمن

الهند تأمر بإزالة تطبيق بيت تشات اللامركزي من متاجر التطبيقات
أمرت السلطات الهندية بإزالة تطبيق بيت تشات لجاك دورسي القائم على شبكة بلوتوث لامركزية، وسط جدل قانوني حول حرية الإنترنت وصلاحيات الرقابة الحكومية.

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض
أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي
أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%
باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي
مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face
مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.