أبواب خلفية مزروعة في عشرات إضافات ووردبريس تُهدد أكثر من عشرين ألف موقع

زرع مهاجمون مجهولون برمجيات خبيثة في إضافات ووردبريس شعبية بعد شراء ملكيتها في هجوم على سلسلة التوريد الرقمي أصاب ما يزيد على عشرين ألف موقع إلكتروني حول العالم.

تحرير
ألمعي · هيئة التحرير
النشر
١٥ أبريل ٢٠٢٦
المصدر
TechCrunch ↗
القراءات
١٠
الوقت
قراءة دقيقتين
شعار ووردبريس - هجوم إلكتروني على الإضافات

اكتشف باحثون متخصصون في الأمن السيبراني في أبريل 2026 هجوماً موجَّهاً على سلسلة التوريد الرقمي طال عشرات الإضافات البرمجية الخاصة بنظام إدارة المحتوى ووردبريس، النظام الذي يُشغّل نحو 40% من مواقع الإنترنت العالمية. اشترت جهة مجهولة الهوية هذه الإضافات من مطوّريها الأصليين تحت مظلة شركة "Essential Plugin"، ثم زرعت فيها أبواباً خلفية وبرمجيات خبيثة ظلّت كامنة لأشهر قبل أن تُفعَّل تدريجياً في أبريل الجاري، وفق تقرير نشرته مجلة تيك كرانش.

يُعدّ هجوم سلسلة التوريد من أشد أنواع الهجمات الإلكترونية خطورةً وتعقيداً، لأنه يستغل الثقة التي يمنحها المستخدمون لبرامجهم والمطورين المعتمدين. في هذه الحالة، لم يخترق المهاجمون أنظمة الضحايا مباشرةً، بل استحوذوا على إضافات برمجية موثوقة ذات تاريخ طويل من الاستخدام الآمن، ثم حقنوا فيها شيفرة خبيثة مُموّهة. اكتشف أوستن غيندر، مؤسس شركة Anchor Hosting الذي كشف الهجوم وأبلغ عنه علنياً، أن هذه الحادثة هي "ثاني عملية اختطاف لإضافة ووردبريس تُكتشف في أسبوعين متتاليين"، مما يُنبئ بتنامي هذا النمط من الهجمات.

كشفت البيانات الأولية عن حجم الأضرار: سجّلت شركة Essential Plugin أكثر من 400 ألف تثبيت للإضافات المتضررة، فيما تجاوز عدد العملاء المتأثرين 15 ألف عميل، مع أكثر من 20 ألف موقع نشط يعمل بالإضافات الملوّثة. تُتيح الأبواب الخلفية المُدرجة للمهاجمين إمكانية الوصول إلى قواعد البيانات وملفات الموقع، وربما سرقة بيانات المستخدمين أو حقن محتوى خبيث في صفحات الموقع.

وجّه غيندر انتقاداً جوهرياً لطريقة عمل منظومة الإضافات في ووردبريس: "لا يتلقى مستخدمو ووردبريس أي إشعار عند تغيير ملكية الإضافات، مما يُعرّضهم لهجمات محتملة من مالكيها الجدد." يكشف هذا الواقع عن ثغرة بنيوية في نظام الثقة المُدمَج في ووردبريس؛ إذ يفترض المستخدمون استمرارية الأطراف المسؤولة عن صيانة الإضافات دون التحقق من ذلك بصورة دورية.

تحرّكت ووردبريس بسرعة وأزالت جميع الإضافات المتضررة من دليلها الرسمي. وتنصح شركة Anchor Hosting أصحاب المواقع بمراجعة الإضافات المُثبّتة فوراً والمقارنة مع قائمة الإضافات المتضررة المنشورة على مدونتها، وإزالة أي إضافات مشبوهة، ورصد أي سلوك غير اعتيادي في قواعد البيانات أو طلبات الشبكة، وإجراء فحوصات دورية للإضافات وتحديثها من مصادرها الرسمية فقط.

تُعيد هذه الحادثة تسليط الضوء على مخاطر الاعتماد المفرط على مكتبات البرمجيات مفتوحة المصدر دون آليات مراقبة صارمة لسلسلة التوريد. مع توسّع منظومة ووردبريس وانفتاح سوق الإضافات على ملايين المطورين حول العالم، يتعاظم خطر شراء الهويات الرقمية الموثوقة واستغلالها لأغراض خبيثة. يدعو الخبراء إلى تبني ممارسات أكثر نضجاً في الحوكمة الأمنية لمنظومات المحتوى، تشمل مراجعة دورية لملكية الإضافات وآليات تنبيه آلية عند تغيير المطوّرين المسؤولين عنها.

في عالم تتشابك فيه سلاسل التوريد الرقمية وتتداخل الاعتمادات البرمجية، لم تعد الثقة العمياء بالمصادر القديمة كافيةً وحدها. يُذكّر هذا الهجوم بأن الأمن السيبراني لا يقتصر على حماية الشبكات والخوادم، بل يمتد إلى سلامة كل عنصر من عناصر البيئة البرمجية التي تُبنى عليها المواقع والتطبيقات الرقمية.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

تطبيق بيت تشات يظهر كغير متاح على متجر غوغل بلاي في الهند

الهند تأمر بإزالة تطبيق بيت تشات اللامركزي من متاجر التطبيقات

أمرت السلطات الهندية بإزالة تطبيق بيت تشات لجاك دورسي القائم على شبكة بلوتوث لامركزية، وسط جدل قانوني حول حرية الإنترنت وصلاحيات الرقابة الحكومية.

TechCrunch
جودي فولكنر، الرئيسة التنفيذية المؤسسة لشركة إيبك سيستمز

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض

أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

TechCrunch
حاسوب ماك بوك إير مفتوح على مكتب يرمز إلى نظام ماك أو إس من آبل

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي

أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

TechCrunch
تصور للمعالج الضوئي العصبي المستخدم لكشف مقاطع فيديو التزييف العميق

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%

باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

ScienceDaily
تصوير فني لأسراب الذكاء الاصطناعي المتشابكة تحمي الشبكات السيبرانية

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي

مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

TechCrunch
مارك تشين، كبير مسؤولي الأبحاث في OpenAI

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face

مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.

MIT Technology Review