قراصنة يستغلون ثغرات خطيرة في ووردبريس وعشرات الملايين من المواقع في مهب الريح
تستغل جهات خبيثة ثغرتين حرجتين في ووردبريس رغم إصدار تحديثات أمنية عاجلة، مما يعرّض عشرات الملايين من المواقع الإلكترونية لخطر الاستيلاء الكامل عليها عن بُعد.

أصدرت منصة ووردبريس الأسبوع الماضي تحديثات أمنية طارئة لسد ثغرتين حرجتين في منظومتها لإدارة المحتوى، غير أن شركات الأمن السيبراني رصدت موجة من الهجمات تستهدف المواقع التي لم تُطبّق بعد تلك التحديثات. وتُقدّر التقديرات عدد المواقع التي لا تزال معرّضة للخطر بعشرات الملايين، وفقاً لتقارير متعددة صدرت عن شركات باتش ستاك وهيكساسترايك وواتش تاور.
بلغت خطورة الثغرتين درجةً دفعت ووردبريس إلى تفعيل آلية التحديث الإجباري التلقائي حيثما أمكن ذلك، وهو إجراء استثنائي نادراً ما تلجأ إليه المنصة. وتنتمي الثغرات إلى نسخ ووردبريس الممتدة من 6.9.0 حتى 6.9.4 ومن 7.0.0 حتى 7.0.1. وتُشير إحصاءات المنصة الرسمية إلى أن ما يزيد على 400 مليون موقع ربما تكون قد عملت في مرحلة ما بهذه النسخ الضعيفة، وإن كان الرقم الفعلي للمواقع غير المحدّثة حالياً أقل بكثير.
أجرى المستشار الأمني دانييل كارد مسحاً على عينة تضم نحو 3,500 موقع ووردبريس، فخلص إلى أن أقل من 15% منها لا يزال عرضةً للاختراق. وعند إسقاط هذه النسبة على حجم الانتشار الإجمالي لووردبريس، يتراوح العدد المعرَّض للخطر حول 90 مليون موقع، وهو رقم ضخم يُجسّد فداحة التهديد.
الثغرة الأشد خطورة، التي أطلق عليها باحثو شركة سيرتش لايت سايبر اسم WP2Shell، تُمكّن المهاجمين عند دمجها بالثغرة الثانية من تنفيذ التعليمات البرمجية عن بُعد والسيطرة الكاملة على مواقع الضحايا، بما في ذلك تثبيت برامج ضارة وسرقة قواعد البيانات وإساءة استخدام الخوادم في عمليات خبيثة متعددة.
أشاد الباحثون بثلاثة عوامل أسهمت في الحد من نطاق الكارثة: أولاً دفع ووردبريس للتحديثات التلقائية حيثما أمكن، وثانياً عمليات الحجب التي تنفذها شبكة كلاود فلير لكثير من محاولات الاستغلال قبل وصولها إلى الخوادم، وثالثاً توافر جدران حماية تطبيقات الويب على نطاق واسع. وأكدت شركة أوتوماتيك، المشغّل التجاري لووردبريس، أن جميع المواقع المستضافة على منصتها كانت محميةً حتى قبل إصدار التحديثات.
تتصاعد المخاطر على مئات الآلاف من المواقع العربية المبنية على ووردبريس، ومنها مواقع صحف ومؤسسات تعليمية وجهات حكومية في مصر والمغرب والسعودية والأردن لم تُطبّق التحديثات الأمنية الطارئة بعد. وينبّه الهيئة الوطنية للأمن السيبراني السعودية والمديرية العامة لأمن المعلومات المصرية إلى ضرورة الإسراع بإلزام الجهات الحكومية والشركات الحيوية بتطبيق التحديث فوراً وتفعيل التحديثات التلقائية، قبل أن يتحول الاستغلال الفردي إلى حملة استهداف منظّمة تطال البنية الرقمية العربية.
تُذكّرنا هذه الحادثة بأن سرعة تطبيق إدارة التحديثات الأمنية ليست خياراً تقنياً اختيارياً، بل ضرورة دفاعية ملحّة في عالم رقمي لا يمنح المدافعين فرصةً طويلة للتأخر عقب الإعلان عن الثغرات. ويُدرك المهاجمون أن الفجوة الزمنية بين نشر تحديث أمني وتطبيقه على الملايين من المواقع هي الفرصة الذهبية لاستغلال الضعف.
المزيد من أمن

اختراق إلكتروني يطال شركة برمجيات صحية تخدم آلاف المستشفيات والصيدليات الأمريكية
كشفت شركة كرينور البريطانية للبرمجيات الصحية عن سرقة كمية كبيرة من بيانات عملائها في هجوم إلكتروني طال منظومة رقمية تخدم آلاف المرافق الصحية في الولايات المتحدة.

اختراق منصة هاجينج فيس يُهدد مجموعات البيانات وبيانات الاعتماد الداخلية
أكدت منصة هاجينج فيس تعرّضها لاختراق أمني أسفر عن تسريب مجموعات بيانات داخلية وبيانات اعتماد الخدمات، وطالبت المستخدمين بتغيير مفاتيح الوصول فوراً ومراجعة نشاط حساباتهم.

انقطاع الكهرباء يكشف هشاشة سيارات الأجرة ذاتية القيادة في سان فرانسيسكو
علّقت وايمو خدمة سيارات الأجرة ذاتية القيادة في سان فرانسيسكو لساعة كاملة إثر انقطاع تيار كهربائي أصاب 7000 منزل، مُثيراً تساؤلات جدية حول استعداد هذه المركبات لحالات الطوارئ.

نتفليكس تستحوذ على شركة بن أفليك ب587 مليون دولار للذكاء الاصطناعي السينمائي
كشفت نتفليكس أنها دفعت 587 مليون دولار نقداً للاستحواذ على شركة InterPositive الناشئة في مجال الذكاء الاصطناعي التوليدي للسينما، المؤسَّسة من قِبَل المخرج والممثل بن أفليك.

حين يُزوَّر الطقس: خطر متصاعد يهدد أنظمة التنبؤ المدفوعة بالذكاء الاصطناعي
خبراء يُحذّرون من تنامي خطر التلاعب ببيانات محطات الطقس في عصر النماذج المدفوعة بالبيانات، مستشهدين بحادثة موثّقة في مطار شارل ديغول أكسبت محتالين آلاف الدولارات عبر أسواق التنبؤ.
عمدة سان فرانسيسكو يطالب بتشديد قواعد سيارات الأجرة الذاتية بعد فوضى Waymo
طالب عمدة سان فرانسيسكو بفرض اشتراطات تشغيلية أصرم على شركات المركبات ذاتية القيادة إثر شلّ روبوتاكسي Waymo شوارع المدينة لساعات خلال احتفالات الرابع من يوليو.