[{"data":1,"prerenderedAt":242},["ShallowReactive",2],{"seo-verification":3,"blog-ووردبريس-cve-2026-87902-ترقية-7-1-2-ar":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-ووردبريس-cve-2026-87902-ترقية-7-1-2-ar",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":27,"featuredImage":29,"bgImage":30,"posterImage":31,"relatedSolution":32,"intro":35,"sections":36,"ctaTitle":164,"ctaBody":165,"ctaButton":166,"ctaUrl":167,"relatedPosts":168},373,"ووردبريس-cve-2026-87902-ترقية-7-1-2",{"fr":12,"en":13,"ar":10,"es":14},"wordpress-cve-2026-87902-rce-mise-a-jour-7-1-2","wordpress-cve-2026-87902-update-to-712-now","wordpress-cve-2026-87902-actualiza-a-712-urgente","ووردبريس ‎CVE-2026-87902‎: الترقية إلى 7.1.2 قبل الاختراق","ثغرة ‎CVE-2026-87902‎ (CVSS 9.2) يجري استغلالها منذ 22 سبتمبر 2026. تحقق من إصدارك وطبّق التحديث لحماية مواقعك.",8,0,false,"2026-09-24T00:00:00+00:00","2026-09-24T12:27:51+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},"الأمان والمراقبة","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[28],{"id":17,"name":23,"slug":24,"color":25,"icon":26},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fwordpress-cve-2026-87902-rce-mise-a-jour-7-1-2-poster.svg",{"categorySlug":33,"appSlug":34},"أنظمة-إدارة-المحتوى-والمواقع","wordpress","في 22 سبتمبر 2026، أصدر فريق ووردبريس الإصدار 7.1.2 لإصلاح ثغرة ‎CVE-2026-87902‎، وهي ثغرة تضمين ملفات محلية (LFI) غير موثقة يمكن أن تفضي إلى تنفيذ كود عن بُعد (RCE) في ظروف معينة. درجة ‎CVSS 4.0‎ هي 9.2 من 10. بعد أقل من خمس ساعات من نشر الرقعة، رصدت Patchstack أولى الطلبات الخبيثة عند الساعة 17:44 UTC. تأثرت جميع تثبيتات ووردبريس من الإصدار 4.7.0 حتى 7.1.1 — أي ما يقارب عقداً من الإصدارات. يشرح هذا المقال كيف تتحقق من تعرضك، وتطبق الرقعة في دقيقتين، ولماذا يُبقيك الاستضافة المشتركة مكشوفاً لفترة أطول من الـ‎VPS‎.",[37,40,43,45,54,56,58,73,75,77,79,89,91,93,111,113,115,141,143,146,148,150,158,160,162],{"type":38,"body":39},"h2","ثغرة ‎CVE-2026-87902‎ باختصار — ما يحدث الآن",{"type":41,"body":42},"p","تكمن الثغرة في دالة `get_page_template()‎` التي تبني اسم ملف القالب من معامل `pagename` في طلب HTTP دون التحقق منه بشكل صحيح. يمكن للمهاجم غير المصادَق حقن تسلسلات اجتياز المجلدات بترميز مزدوج لإجبار ووردبريس على تضمين أي ملف ‎PHP‎ قابل للقراءة على الخادم خارج مجلدات القالب المسموح بها.",{"type":41,"body":44},"تُصنَّف الثغرة على أنها LFI مشروط نحو RCE: تنفيذ الكود غير مضمون على كل تثبيت، لكن الشروط المطلوبة شائعة الانتشار. رصدت Patchstack في الساعات الأولى من الاستغلال حمولات تستخدم `pearcmd.php` — الموجود افتراضياً في صور Docker الرسمية وبيئات cPanel مع ‎PHP \u003C 8.5‎ — لكتابة ملفات ‎PHP‎ قابلة للتنفيذ في `\u002Ftmp‎` أو `\u002Fvar\u002Ftmp‎`. تعكس درجة ‎CVSS 4.0‎ البالغة 9.2 انعدام الحاجة إلى أي مصادقة والتأثير المحتمل على سرية الخادم وسلامته وتوافره.",{"type":46,"items":47},"ul",[48,49,50,51,52,53],"تضمين أي ملف ‎PHP‎ قابل للقراءة خارج مجلد القالب النشط عبر اجتياز المسار في معامل `pagename`","استخدام `pearcmd.php` الموجود على cPanel\u002F‎PHP \u003C 8.5‎ وصور Docker الرسمية لكتابة ملف ‎PHP‎ تحت سيطرة المهاجم على القرص","إيداع قشرة ويب في `\u002Ftmp‎` أو `\u002Fvar\u002Ftmp‎` باسم عام (`wp-pear-rce-flag.php‎`، `poc87902.php‎`)","تنفيذ أوامر shell على الخادم دون أي حساب ووردبريس أو تدخل مستخدم","التحرك نحو مواقع أخرى مستضافة على نفس الخادم إذا سمحت الصلاحيات","استخراج بيانات قاعدة البيانات أو مفاتيح API أو ملفات `‎.env‎` القابلة للقراءة",{"type":38,"body":55},"التحقق من تعرض مواقعك",{"type":41,"body":57},"الخطوة الأولى هي معرفة إصدار ووردبريس لكل تثبيت. مع WP-CLI، الأمر مباشر ويُنفَّذ في ثوانٍ حتى على أسطول من عشرات المواقع.",{"type":59,"steps":60},"steps",[61,63,65,67,69,71],{"body":62},"التحقق من الإصدار الحالي والتحديثات المتاحة:\n`wp core version\nwp core check-update`",{"body":64},"سرد جميع تثبيتات ووردبريس على خادم ‎cPanel‎ (عند إدارة مواقع متعددة):\n`find \u002Fhome -name 'wp-config.php' -not -path '*\u002Fwp-content\u002F*' 2>\u002Fdev\u002Fnull`",{"body":66},"التحقق من إصدار كل تثبيت موجود:\n`wp --path=\u002Fhome\u002Fuser\u002Fpublic_html core version`",{"body":68},"التحقق مما إذا كان القالب النشط يحتوي على مجلد يبدأ بـ `page-` (شرط الاستغلال):\n`ls $(wp --path=\u002Fhome\u002Fuser\u002Fpublic_html eval 'echo get_stylesheet_directory();') | grep '^page-'`",{"body":70},"التحقق من تفعيل `register_argc_argv` (الشرط الثاني للاستغلال):\n`php -r 'echo ini_get(\"register_argc_argv\") ? \"EXPOSED\" : \"OK\";'`",{"body":72},"البحث عن آثار استغلال في سجلات الوصول (النمط المميز):\n`grep -E 'pagename=.*\\.\\..*page_id=' \u002Fvar\u002Flog\u002Fnginx\u002Faccess.log`",{"type":41,"body":74},"يكون التثبيت معرضاً لـ‎RCE‎ إذا استوفى الشروط الثلاثة: إصدار بين 4.7.0 و7.1.1، ووجود مجلد `page-*‎` في القالب النشط، وتفعيل `register_argc_argv`. القوالب الأكثر ذكراً: Twenty Twelve، وTwenty Fourteen، وNeve، وHestia، وSydney.",{"type":38,"body":76},"النسخ الاحتياطي قبل التحديث",{"type":41,"body":78},"قبل أي تحديث لنواة ووردبريس، النسخ الاحتياطي أمر لا غنى عنه. على الـ‎VPS‎، أفضل طريقة هي لقطة VM — تلتقط الحالة الكاملة للقرص في ثوانٍ وتتيح التراجع الفوري. بالتوازي، يضمن تصدير قاعدة البيانات باستخدام WP-CLI استعادة دقيقة.",{"type":59,"steps":80},[81,83,85,87],{"body":82},"إنشاء لقطة VM من لوحة تحكم الـ‎VPS‎ (عملية فورية):\n`pvesh create \u002Fnodes\u002F{node}\u002Fqemu\u002F{vmid}\u002Fsnapshot --snapname pre-wp712`",{"body":84},"تصدير قاعدة بيانات ووردبريس:\n`wp db export backup-pre-712.sql --add-drop-table`",{"body":86},"التحقق من سلامة النسخة الاحتياطية:\n`wp db check`",{"body":88},"نسخ الملف إلى مكان آمن خارج الخادم:\n`rsync -avz user@server:\u002Fhome\u002Fuser\u002Fpublic_html\u002Fbackup-pre-712.sql .\u002F`",{"type":38,"body":90},"تطبيق تحديث ووردبريس 7.1.2 — الخطوات",{"type":41,"body":92},"على ‎VPS‎ بصلاحيات root، يتم تحديث ووردبريس عبر WP-CLI دون الحاجة إلى تدخل مزود الاستضافة. صدر ووردبريس 7.1.2 في 22 سبتمبر 2026، وتم رد الإصلاحات إلى جميع الفروع المدعومة حتى الإصدار 4.7.",{"type":59,"steps":94},[95,97,99,101,103,105,107,109],{"body":96},"تفعيل وضع الصيانة:\n`wp maintenance-mode activate`",{"body":98},"تحديث نواة ووردبريس:\n`wp core update`",{"body":100},"التحقق من تطبيق التحديث:\n`wp core version\n# يجب أن يُرجع: 7.1.2`",{"body":102},"تحديث قاعدة البيانات إذا لزم:\n`wp core update-db`",{"body":104},"مسح الذاكرة المؤقتة:\n`wp cache flush`",{"body":106},"إيقاف وضع الصيانة:\n`wp maintenance-mode deactivate`",{"body":108},"فحص السجلات واختبار صفحة رئيسية:\n`curl -sI https:\u002F\u002Fyour-site.com\u002F | grep HTTP`",{"body":110},"تحديث جميع التثبيتات دفعة واحدة:\n`for dir in $(find \u002Fhome -name 'wp-config.php' -not -path '*\u002Fwp-content\u002F*' -exec dirname {} \\;); do\n  wp --path=\"$dir\" core update\ndone`",{"type":38,"body":112},"لماذا تُبقيك الاستضافة المشتركة مكشوفاً أطول",{"type":41,"body":114},"في الاستضافة المشتركة، تتحكم شركة الاستضافة في جدول تحديثات ووردبريس. الفجوة بين نشر الرقعة وتطبيقها تعتمد على جدول المزود وحمل خوادمه واختباراته. في حالة ‎CVE-2026-87902‎، بدأ الاستغلال الفعلي بعد أقل من خمس ساعات من نشر الرقعة — وهو وقت أقل بكثير من دورة تحديث معظم الاستضافات المشتركة.",{"type":116,"rows":117,"headers":137},"comparison",[118,122,126,130,134],[119,120,121],"وقت التحديث بعد النشر","الاستضافة المشتركة: 12 إلى 72 ساعة","VPS بصلاحيات root: أقل من 3 دقائق",[123,124,125],"الوصول إلى سجلات الوصول","الاستضافة المشتركة: محدود أو غير متاح","VPS بصلاحيات root: وصول كامل في الوقت الفعلي",[127,128,129],"التحكم في `register_argc_argv`","الاستضافة المشتركة: يضبطه المزود، غالباً مفعَّل","VPS بصلاحيات root: يمكن تعطيله في 30 ثانية",[131,132,133],"عزل المواقع","الاستضافة المشتركة: نفس الخادم مع عملاء آخرين","VPS بصلاحيات root: بيئة مخصصة، لا مجاورة",[76,135,136],"الاستضافة المشتركة: غير متاح أو مدفوع","VPS بصلاحيات root: لقطة فورية عبر API",[138,139,140],"المعيار","استضافة مشتركة (cPanel\u002FPlesk)","VPS root ServOrbit",{"type":41,"body":142},"سُجِّلت أولى الطلبات الخبيثة في 22 سبتمبر 2026 عند الساعة 17:44 UTC — قبل أن تتمكن معظم الاستضافات المشتركة من تخطيط واختبار نشر التحديث.",{"type":144,"body":145},"tip","إعداد ما بعد الترقية المقترح: (1) تعطيل XML-RPC إن لم تستخدم تطبيقات الجوال أو Jetpack. (2) تفعيل التحديثات التلقائية للنواة: `define('WP_AUTO_UPDATE_CORE', 'minor');‎` في `wp-config.php‎`. (3) تعطيل `register_argc_argv‎` في `php.ini‎` لإزالة ناقل RCE عبر `pearcmd.php‎`. (4) إضافة قاعدة WAF لحجب أنماط الاجتياز في معامل `pagename‎`.",{"type":38,"body":147},"استكشاف الأخطاء — مشكلات شائعة بعد الترقية",{"type":41,"body":149},"تحديثات نواة ووردبريس عادةً سلسة، لكن بعض البيئات تُظهر مشكلات متوقعة. إليك أكثرها شيوعاً وحلولها.",{"type":46,"items":151},[152,153,154,155,156,157],"**خطأ اتصال قاعدة البيانات**: نفّذ `wp core update-db‎` — بعض ترحيلات المخطط لا تُطبَّق تلقائياً.","**شاشة بيضاء أو خطأ 500**: تحقق من سجلات PHP وعطّل جميع الإضافات مؤقتاً: `wp plugin deactivate --all‎`.","**رفض الصلاحيات على `wp-content\u002F‎`**: نفّذ WP-CLI بمستخدم مالك الملفات: `su - cpanelusername -c 'wp core update'‎`.","**رسالة 'Filesystem not available'**: أضف `define('FS_METHOD', 'direct');‎` في `wp-config.php‎`.","**قالب فرعي يتعطل**: تحقق من توافق القالب الأصلي مع 7.1.2.","**ذاكرة مؤقتة قديمة (Redis\u002FMemcached)**: بعد `wp cache flush‎`، أعد تشغيل الخدمة: `systemctl restart redis‎`.",{"type":38,"body":159},"من ووردبريس إلى بنية أكثر متانة",{"type":41,"body":161},"تجسّد ‎CVE-2026-87902‎ حقيقة هيكلية: نواة ووردبريس سطح هجوم واسع، وكل ثغرة حرجة تطرح من جديد مسألة التحكم في بيئة التشغيل. الـ‎VPS‎ المخصص لا يُلغي الثغرات، لكنه يقلص نافذة التعرض إلى دقائق، ويتيح تدقيق البيئة كاملاً، والاستجابة الدقيقة لكل ناقل هجوم موثق.",{"type":41,"body":163},"للوكالات والمطورين الذين يديرون أسطولاً من مواقع ووردبريس، توحيد البيئة على ‎VPS‎ مع WP-CLI وسكريبتات تحديث آلية يحوّل حالة الطوارئ الأمنية إلى إجراء روتيني. التكلفة التشغيلية للـ‎VPS‎ تُعوَّض بإزالة تأخير المزود — الذي، كما تُظهر هذه الثغرة، قد يكون حاسماً.","الترقية في دقائق لا ساعات","على ‎VPS‎ من ServOrbit، تعمل `wp core update‎` بصلاحيات root مباشرة — دون انتظار أن يضغط المزود على الزر. استُغلت ‎CVE-2026-87902‎ في أقل من خمس ساعات بعد نشر الإصلاح. الفرق بين التعرض والحماية يكمن في الوصول إلى خادمك.","احصل على VPS آمن","\u002Fvps-cloud",[169,186,205,226],{"id":170,"slug":171,"slugs":172,"title":176,"excerpt":177,"readTime":178,"views":179,"isPinned":19,"publishedAt":180,"updatedAt":181,"category":182,"categories":183,"featuredImage":29,"bgImage":30,"posterImage":185,"relatedSolution":29},339,"تصحيح-ثغرة-postgresql-cve-2026-6471-الخوادم-الذاتية",{"fr":173,"en":174,"ar":171,"es":175},"postgresql-cve-2026-6471-patch-instances-self-hosted","postgresql-cve-2026-6471-patch-self-hosted-instances","cve-2026-6471-postgresql-parchear-instancias-self-hosted","CVE-2026-6471 و14669: تصحيح PostgreSQL على VPS","ثغرتان حرجتان في PostgreSQL تم إصلاحهما في 13 أغسطس 2026: استغلال التكرار للوصول إلى تنفيذ كود وتجاوز مخزن مؤقت. كيفية التصحيح عبر apt وDocker.",7,1,"2026-09-08T00:00:00+00:00","2026-09-08T21:59:59+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},[184],{"id":17,"name":23,"slug":24,"color":25,"icon":26},"\u002Fblog\u002Fcovers\u002Fpostgresql-cve-2026-6471-patch-instances-self-hosted-poster.svg",{"id":187,"slug":188,"slugs":189,"title":193,"excerpt":194,"readTime":195,"views":18,"isPinned":19,"publishedAt":196,"updatedAt":197,"category":198,"categories":199,"featuredImage":29,"bgImage":30,"posterImage":201,"relatedSolution":202},360,"n8n-cve-2026-21877-تصحيح-ثغرة-rce",{"fr":190,"en":191,"ar":188,"es":192},"n8n-cve-2026-21877-mise-a-jour-urgence","n8n-cve-2026-21877-critical-rce-patch","n8n-cve-2026-21877-parche-rce-critico","n8n CVE-2026-21877: تصحيح ثغرة RCE بدرجة 9.9 عاجلاً","CVE-2026-21877 تُتيح تنفيذ كود عن بُعد بعد مصادقة في n8n (CVSS‏ 9.9). تحديث فوري إلى ≥ 1.121.3 مع حل مشكلة الجدولة.",10,"2026-09-18T00:00:00+00:00","2026-09-19T02:00:43+00:00",{"id":17,"name":23,"slug":24,"color":25,"icon":26},[200],{"id":17,"name":23,"slug":24,"color":25,"icon":26},"\u002Fblog\u002Fcovers\u002Fn8n-cve-2026-21877-mise-a-jour-urgence-poster.svg",{"categorySlug":203,"appSlug":204},"الأتمتة-وسير-العمل","n8n",{"id":206,"slug":207,"slugs":208,"title":212,"excerpt":213,"readTime":214,"views":18,"isPinned":19,"publishedAt":215,"updatedAt":216,"category":217,"categories":222,"featuredImage":29,"bgImage":30,"posterImage":224,"relatedSolution":225},73,"استضافة-wordpress-على-خادم-vps-الخاص-بك",{"fr":209,"en":210,"ar":207,"es":211},"heberger-wordpress","host-wordpress-on-your-own-vps","alojar-wordpress-en-un-vps","استضافة WordPress على خادم VPS الخاص بك","استضِف WordPress على خادم VPS الخاص بك لأقصى أداء وتحكّم: Docker وMariaDB والتخزين المؤقت (cache) وreverse proxy وSSL.",3,"2026-04-08T00:00:00+00:00","2026-09-08T22:00:02+00:00",{"id":178,"name":218,"slug":219,"color":220,"icon":221},"الاستضافة الذاتية","self-hosting","bg-indigo-500\u002F10 text-indigo-400","cloud",[223],{"id":178,"name":218,"slug":219,"color":220,"icon":221},"\u002Fblog\u002Fcovers\u002Fheberger-wordpress-poster.svg",{"categorySlug":219,"appSlug":34},{"id":227,"slug":228,"slugs":229,"title":233,"excerpt":234,"readTime":195,"views":18,"isPinned":19,"publishedAt":235,"updatedAt":236,"category":237,"categories":238,"featuredImage":29,"bgImage":30,"posterImage":240,"relatedSolution":241},368,"ووردبريس-متعدد-المواقع-على-vps-ادارة-مواقع-العملاء",{"fr":230,"en":231,"ar":228,"es":232},"wordpress-multisite-vps-agence","wordpress-multisite-vps-manage-n-client-sites-one-install","wordpress-multisite-vps-gestiona-n-sitios-en-una-instalacion","ووردبريس متعدد المواقع على VPS: إدارة مواقع العملاء","فعّل WordPress Multisite على خادم VPS مخصص لمركزة N مواقع عملاء تحت قاعدة كود واحدة ودورة تحديث واحدة ونطاقات فرعية معزولة. دليل شامل للوكالات.","2026-09-20T00:00:00+00:00","2026-09-20T21:13:51+00:00",{"id":178,"name":218,"slug":219,"color":220,"icon":221},[239],{"id":178,"name":218,"slug":219,"color":220,"icon":221},"\u002Fblog\u002Fcovers\u002Fwordpress-multisite-vps-agence-poster.svg",{"categorySlug":33,"appSlug":34},1790253122734]