لماذا تُعدّ الثغرات الأمنية في WordPress تحديًا بالغ الخطورة في 2025
يُشغّل WordPress ما يقارب 43% من مواقع الويب حول العالم. هذه الهيمنة تجعله الهدف الأول للهجمات السيبرانية. في عام 2024، وثّقت Patchstack أكثر من 5,900 ثغرة أمنية جديدة في منظومة WordPress — وهو رقم قياسي. وفي 2025، يتسارع هذا الاتجاه أكثر.
في Otomy، نقوم بتدقيق وتأمين عشرات مواقع WordPress لصالح شركات صغيرة ومتوسطة في فرنسا والجزائر. إليكم أخطر 10 ثغرات أمنية في WordPress الأكثر استغلالًا هذا العام، مع إجراءات عملية لكل منها.
1. حقن SQL عبر إضافات النماذج
الإضافات المعنية: WPForms (الإصدارات الأقدم من 1.8.7)، Forminator، وبعض النسخ المعدّلة من Contact Form 7.
تسمح حقول النماذج غير المعقّمة بحقن استعلامات SQL مباشرة في قاعدة البيانات. يستخرج المهاجمون بذلك بيانات اعتماد المسؤول، وعناوين البريد الإلكتروني للعملاء، بل وحتى بيانات الدفع في WooCommerce.
إجراء فوري:
- تحديث جميع إضافات النماذج
- استخدام الاستعلامات المُعدّة مسبقًا (
$wpdb->prepare()) في أي كود مخصص - تفعيل جدار حماية تطبيقات الويب (WAF) مثل Cloudflare أو Sucuri في الوضع الصارم
2. هجمات Cross-Site Scripting (XSS) المُخزّنة في أدوات بناء الصفحات
الإضافات المعنية: Elementor (الإصدارات الأقدم من 3.21)، Beaver Builder، WPBakery.
تتيح ثغرة XSS المُخزّنة للمهاجم حقن شيفرة JavaScript دائمة عبر حقل عنصر واجهة (widget). عندها يُنفّذ كل زائر السكريبت الخبيث — مما يؤدي إلى سرقة ملفات تعريف الارتباط (cookies) أو إعادة التوجيه نحو صفحات تصيّد احتيالي.
إجراء فوري:
- تحديث أداة بناء الصفحات فور صدور التصحيح الأمني
- تطبيق سياسة أمان المحتوى (Content Security Policy - CSP) صارمة في ملف
.htaccessأو عبر Vercel إذا كنت تستخدم إعدادًا بدون واجهة أمامية (headless) - إجراء فحص دوري باستخدام WPScan أو Wordfence CLI
3. تصعيد الصلاحيات عبر إضافات العضوية
الإضافات المعنية: Ultimate Member (الثغرة CVE-2023-3460 لا تزال مُستغلّة)، MemberPress، Paid Memberships Pro.
يستطيع مستخدم غير مُصادق عليه منح نفسه صلاحية administrator من خلال التلاعب بمعاملات التسجيل. تُعدّ هذه من أشد الثغرات الأمنية تدميرًا في WordPress.
إجراء فوري:
- التحقق من حظر
wp_capabilitiesوwp_user_levelفي البيانات الوصفية للتسجيل - تعطيل التسجيل العام إن لم يكن ضروريًا (
الإعدادات > عام) - مراقبة إنشاء حسابات المسؤولين عبر سير عمل في n8n متصل بقاعدة بيانات Supabase
4. ثغرات المصادقة في API REST
تكشف API REST في WordPress افتراضيًا نقاط النهاية /wp-json/wp/v2/users/، مما يُظهر أسماء المستخدمين. وعند الدمج مع هجوم القوة الغاشمة (brute-force)، يمكن اختراق حساب المسؤول في دقائق.
إجراء فوري:
// حظر تعداد المستخدمين عبر API REST
add_filter('rest_endpoints', function($endpoints) {
if (isset($endpoints['/wp/v2/users'])) {
unset($endpoints['/wp/v2/users']);
}
return $endpoints;
});
- فرض المصادقة الثنائية (2FA) باستخدام WP 2FA أو Wordfence Login Security
- تقييد محاولات تسجيل الدخول (Limit Login Attempts Reloaded)
5. ثغرات في القوالب المدفوعة المقرصنة (Nulled)
تحتوي القوالب "المكسورة" التي يتم تحميلها من مواقع طرف ثالث بشكل منهجي على أبواب خلفية PHP (ملفات social.png تحتوي على شيفرة PHP، eval(base64_decode(...)) وغيرها).
إجراء فوري:
- لا تقم أبدًا بتثبيت قالب مقرصن — مطلقًا
- فحص موقعك باستخدام JETKK Starter أو Wordfence بالبحث عن
eval(،base64_decode،str_rot13 - استخدام قوالب موثوقة: GeneratePress، Kadence، Astra
6. رفع ملفات غير مُقيّد (تنفيذ أوامر عن بُعد - Remote Code Execution)
الإضافات المعنية: WP File Manager (الإصدارات الأقدم من 6.9)، وبعض إضافات معرض الأعمال.
يرفع المهاجم ملف .php متخفيًا كصورة، ثم يُنفّذه للسيطرة الكاملة على الخادم.
إجراء فوري:
- تقييد أنواع MIME المسموح بها في ملف
functions.php - إضافة الكود التالي في ملف
.htaccessداخل مجلدuploads/:
<FilesMatch "\.(php|php5|phtml)$">
Deny from all
</FilesMatch>
- حذف إضافة WP File Manager إن لم تكن تستخدمها بشكل فعلي
7. هجمات CSRF في إضافات WooCommerce
تسمح رموز CSRF الغائبة أو القابلة للتنبؤ للمهاجم بإجبار المسؤول على تنفيذ إجراءات (تغيير الأسعار، إضافة مسؤول) من خلال رابط ملغوم بسيط.
إجراء فوري:
- التأكد من أن جميع النماذج المخصصة تستخدم
wp_nonce_field()وwp_verify_nonce() - تحديث WooCommerce وجميع ملحقاته
- إجراء تدقيق أمني باستخدام Burp Suite أو OWASP ZAP
8. تزوير الطلبات من جانب الخادم (SSRF) عبر إضافات الاستيراد
تتيح إضافات مثل All-in-One WP Migration أو WP All Import تحديد عناوين URL خارجية. يمكن للمهاجم فحص شبكتك الداخلية أو الوصول إلى خدمات سحابية داخلية (metadata AWS وغيرها).
إجراء فوري:
- تعطيل إضافات الاستيراد بعد الانتهاء من استخدامها
- حظر الطلبات نحو
169.254.169.254والنطاقات الخاصة على مستوى الخادم - عزل البنية التحتية باستخدام شبكة VPC إذا كنت على AWS أو Scaleway
9. حقن كائنات PHP (Object Injection)
الإضافات المعنية: إضافات قديمة تستخدم unserialize() على بيانات المستخدم.
تسمح هذه الثغرة بتنفيذ شيفرة عشوائية. وغالبًا ما تُسلسَل مع ثغرات أخرى لتحقيق أقصى تأثير.
إجراء فوري:
- استبدال
unserialize()بـjson_decode()في أي كود مخصص - تدقيق الإضافات باستخدام PHPStan أو Psalm في وضع الأمان
- تفضيل الإضافات التي تتم صيانتها بانتظام وتملك برنامج مكافآت اكتشاف الثغرات (bug bounty)
10. هجمات سلسلة التوريد عبر تحديثات إضافات مخترقة
في عام 2025، تم الاستحواذ على عدة إضافات شائعة من قِبَل جهات خبيثة قامت بحقن شيفرات ضارة في التحديثات الرسمية. يُعدّ هذا التهديد الأكثر خبثًا.
إجراء فوري:
- مراقبة تغييرات ملكية الإضافات (عبر تنبيهات Patchstack وWPScan)
- إنشاء خط مراقبة (pipeline) باستخدام n8n للتحقق من سجلات التغييرات ومؤلفي الإضافات عند كل تحديث
- استخدام Claude AI لتحليل الفروقات البرمجية (diffs) بين إصدارين لإضافة ما
قائمة التحقق من أمان WordPress لعام 2025
| الإجراء | الأولوية |
|---|---|
| تحديث النواة + الإضافات + القوالب | 🔴 حرج |
| تفعيل المصادقة الثنائية (2FA) على جميع حسابات المسؤولين | 🔴 حرج |
| تثبيت جدار حماية تطبيقات الويب (Cloudflare، Sucuri) | 🟠 عالية |
| فحص أسبوعي باستخدام WPScan/Wordfence | 🟠 عالية |
| حظر API REST users | 🟡 متوسطة |
| تدقيق الإضافات المثبتة (المالك، آخر تحديث) | 🟠 عالية |
| نسخ احتياطية آلية خارج الموقع (Supabase، S3) | 🔴 حرج |
| مراقبة فورية عبر n8n + تنبيهات Slack/Telegram | 🟡 متوسطة |
الخلاصة: أمان WordPress عملية مستمرة
الثغرات الأمنية في WordPress ليست قدرًا محتومًا. كل ثغرة مذكورة هنا لها حل عملي. الخطر الحقيقي يكمن في التقاعس — فموقع لم يتم تحديثه منذ 3 أشهر هو بمثابة دعوة مفتوحة للقراصنة.
في Otomy، ننشئ خطوط عمل DevSecOps متكاملة لمواقع WordPress: فحوصات آلية، تحديثات مُراقبة، جدار حماية تطبيقات الويب (WAF)، مراقبة عبر n8n، وتدقيق للشيفرة البرمجية. إذا كان موقع WordPress الخاص بك حيويًا لأعمالك، فهو يستحق حماية بمستوى يليق به.
هل تحتاج إلى تدقيق أمني لموقع WordPress الخاص بك؟ تواصل مع فريق Otomy — نحن نكتشف الثغرات قبل أن يصل إليها القراصنة.