دليل النشر

ووردبريس ‎CVE-2026-87902‎: الترقية إلى 7.1.2 قبل الاختراق

انشر على VPS Cloud ←

دليل عملي

ووردبريس ‎CVE-2026-87902‎: الترقية إلى 7.1.2 قبل الاختراق

الأمان والمراقبة8 دقائق للقراءةعدد الخطوات: 18

في 22 سبتمبر 2026، أصدر فريق ووردبريس الإصدار 7.1.2 لإصلاح ثغرة ‎CVE-2026-87902‎، وهي ثغرة تضمين ملفات محلية (LFI) غير موثقة يمكن أن تفضي إلى تنفيذ كود عن بُعد (RCE) في ظروف معينة. درجة ‎CVSS 4.0‎ هي 9.2 من 10. بعد أقل من خمس ساعات من نشر الرقعة، رصدت Patchstack أولى الطلبات الخبيثة عند الساعة 17:44 UTC. تأثرت جميع تثبيتات ووردبريس من الإصدار 4.7.0 حتى 7.1.1 — أي ما يقارب عقداً من الإصدارات. يشرح هذا المقال كيف تتحقق من تعرضك، وتطبق الرقعة في دقيقتين، ولماذا يُبقيك الاستضافة المشتركة مكشوفاً لفترة أطول من الـ‎VPS‎.

ثغرة ‎CVE-2026-87902‎ باختصار — ما يحدث الآن

تكمن الثغرة في دالة get_page_template()‎ التي تبني اسم ملف القالب من معامل pagename في طلب HTTP دون التحقق منه بشكل صحيح. يمكن للمهاجم غير المصادَق حقن تسلسلات اجتياز المجلدات بترميز مزدوج لإجبار ووردبريس على تضمين أي ملف ‎PHP‎ قابل للقراءة على الخادم خارج مجلدات القالب المسموح بها.

تُصنَّف الثغرة على أنها LFI مشروط نحو RCE: تنفيذ الكود غير مضمون على كل تثبيت، لكن الشروط المطلوبة شائعة الانتشار. رصدت Patchstack في الساعات الأولى من الاستغلال حمولات تستخدم pearcmd.php — الموجود افتراضياً في صور Docker الرسمية وبيئات cPanel مع ‎PHP < 8.5‎ — لكتابة ملفات ‎PHP‎ قابلة للتنفيذ في /tmp‎ أو /var/tmp‎. تعكس درجة ‎CVSS 4.0‎ البالغة 9.2 انعدام الحاجة إلى أي مصادقة والتأثير المحتمل على سرية الخادم وسلامته وتوافره.

  • تضمين أي ملف ‎PHP‎ قابل للقراءة خارج مجلد القالب النشط عبر اجتياز المسار في معامل pagename
  • استخدام pearcmd.php الموجود على cPanel/‎PHP < 8.5‎ وصور Docker الرسمية لكتابة ملف ‎PHP‎ تحت سيطرة المهاجم على القرص
  • إيداع قشرة ويب في /tmp‎ أو /var/tmp‎ باسم عام (wp-pear-rce-flag.php‎، poc87902.php‎)
  • تنفيذ أوامر shell على الخادم دون أي حساب ووردبريس أو تدخل مستخدم
  • التحرك نحو مواقع أخرى مستضافة على نفس الخادم إذا سمحت الصلاحيات
  • استخراج بيانات قاعدة البيانات أو مفاتيح API أو ملفات ‎.env‎ القابلة للقراءة

التحقق من تعرض مواقعك

الخطوة الأولى هي معرفة إصدار ووردبريس لكل تثبيت. مع WP-CLI، الأمر مباشر ويُنفَّذ في ثوانٍ حتى على أسطول من عشرات المواقع.

  1. التحقق من الإصدار الحالي والتحديثات المتاحة:
    `wp core version
    wp core check-update`

  2. سرد جميع تثبيتات ووردبريس على خادم ‎cPanel‎ (عند إدارة مواقع متعددة):
    find /home -name 'wp-config.php' -not -path '*/wp-content/*' 2>/dev/null

  3. التحقق من إصدار كل تثبيت موجود:
    wp --path=/home/user/public_html core version

  4. التحقق مما إذا كان القالب النشط يحتوي على مجلد يبدأ بـ page- (شرط الاستغلال):
    ls $(wp --path=/home/user/public_html eval 'echo get_stylesheet_directory();') | grep '^page-'

  5. التحقق من تفعيل register_argc_argv (الشرط الثاني للاستغلال):
    php -r 'echo ini_get("register_argc_argv") ? "EXPOSED" : "OK";'

  6. البحث عن آثار استغلال في سجلات الوصول (النمط المميز):
    grep -E 'pagename=.*\.\..*page_id=' /var/log/nginx/access.log

يكون التثبيت معرضاً لـ‎RCE‎ إذا استوفى الشروط الثلاثة: إصدار بين 4.7.0 و7.1.1، ووجود مجلد page-*‎ في القالب النشط، وتفعيل register_argc_argv. القوالب الأكثر ذكراً: Twenty Twelve، وTwenty Fourteen، وNeve، وHestia، وSydney.

النسخ الاحتياطي قبل التحديث

قبل أي تحديث لنواة ووردبريس، النسخ الاحتياطي أمر لا غنى عنه. على الـ‎VPS‎، أفضل طريقة هي لقطة VM — تلتقط الحالة الكاملة للقرص في ثوانٍ وتتيح التراجع الفوري. بالتوازي، يضمن تصدير قاعدة البيانات باستخدام WP-CLI استعادة دقيقة.

  1. إنشاء لقطة VM من لوحة تحكم الـ‎VPS‎ (عملية فورية):
    pvesh create /nodes/{node}/qemu/{vmid}/snapshot --snapname pre-wp712

  2. تصدير قاعدة بيانات ووردبريس:
    wp db export backup-pre-712.sql --add-drop-table

  3. التحقق من سلامة النسخة الاحتياطية:
    wp db check

  4. نسخ الملف إلى مكان آمن خارج الخادم:
    rsync -avz user@server:/home/user/public_html/backup-pre-712.sql ./

تطبيق تحديث ووردبريس 7.1.2 — الخطوات

على ‎VPS‎ بصلاحيات root، يتم تحديث ووردبريس عبر WP-CLI دون الحاجة إلى تدخل مزود الاستضافة. صدر ووردبريس 7.1.2 في 22 سبتمبر 2026، وتم رد الإصلاحات إلى جميع الفروع المدعومة حتى الإصدار 4.7.

  1. تفعيل وضع الصيانة:
    wp maintenance-mode activate

  2. تحديث نواة ووردبريس:
    wp core update

  3. التحقق من تطبيق التحديث:
    `wp core version
    # يجب أن يُرجع: 7.1.2`

  4. تحديث قاعدة البيانات إذا لزم:
    wp core update-db

  5. مسح الذاكرة المؤقتة:
    wp cache flush

  6. إيقاف وضع الصيانة:
    wp maintenance-mode deactivate

  7. فحص السجلات واختبار صفحة رئيسية:
    curl -sI https://your-site.com/ | grep HTTP

  8. تحديث جميع التثبيتات دفعة واحدة:
    `for dir in $(find /home -name 'wp-config.php' -not -path '*/wp-content/*' -exec dirname {} \;); do
    wp --path="$dir" core update
    done`

لماذا تُبقيك الاستضافة المشتركة مكشوفاً أطول

في الاستضافة المشتركة، تتحكم شركة الاستضافة في جدول تحديثات ووردبريس. الفجوة بين نشر الرقعة وتطبيقها تعتمد على جدول المزود وحمل خوادمه واختباراته. في حالة ‎CVE-2026-87902‎، بدأ الاستغلال الفعلي بعد أقل من خمس ساعات من نشر الرقعة — وهو وقت أقل بكثير من دورة تحديث معظم الاستضافات المشتركة.

مرّر الجدول أفقيًا

المعياراستضافة مشتركة (cPanel/Plesk)VPS root ServOrbit
وقت التحديث بعد النشرالاستضافة المشتركة: 12 إلى 72 ساعةVPS بصلاحيات root: أقل من 3 دقائق
الوصول إلى سجلات الوصولالاستضافة المشتركة: محدود أو غير متاحVPS بصلاحيات root: وصول كامل في الوقت الفعلي
التحكم في `register_argc_argv`الاستضافة المشتركة: يضبطه المزود، غالباً مفعَّلVPS بصلاحيات root: يمكن تعطيله في 30 ثانية
عزل المواقعالاستضافة المشتركة: نفس الخادم مع عملاء آخرينVPS بصلاحيات root: بيئة مخصصة، لا مجاورة
النسخ الاحتياطي قبل التحديثالاستضافة المشتركة: غير متاح أو مدفوعVPS بصلاحيات root: لقطة فورية عبر API

سُجِّلت أولى الطلبات الخبيثة في 22 سبتمبر 2026 عند الساعة 17:44 UTC — قبل أن تتمكن معظم الاستضافات المشتركة من تخطيط واختبار نشر التحديث.

إعداد ما بعد الترقية المقترح: (1) تعطيل XML-RPC إن لم تستخدم تطبيقات الجوال أو Jetpack. (2) تفعيل التحديثات التلقائية للنواة: define('WP_AUTO_UPDATE_CORE', 'minor');‎ في wp-config.php‎. (3) تعطيل register_argc_argv‎ في php.ini‎ لإزالة ناقل RCE عبر pearcmd.php‎. (4) إضافة قاعدة WAF لحجب أنماط الاجتياز في معامل pagename‎.

استكشاف الأخطاء — مشكلات شائعة بعد الترقية

تحديثات نواة ووردبريس عادةً سلسة، لكن بعض البيئات تُظهر مشكلات متوقعة. إليك أكثرها شيوعاً وحلولها.

  • خطأ اتصال قاعدة البيانات: نفّذ wp core update-db‎ — بعض ترحيلات المخطط لا تُطبَّق تلقائياً.
  • شاشة بيضاء أو خطأ 500: تحقق من سجلات PHP وعطّل جميع الإضافات مؤقتاً: wp plugin deactivate --all‎.
  • رفض الصلاحيات على wp-content/‎: نفّذ WP-CLI بمستخدم مالك الملفات: su - cpanelusername -c 'wp core update'‎.
  • رسالة 'Filesystem not available': أضف define('FS_METHOD', 'direct');‎ في wp-config.php‎.
  • قالب فرعي يتعطل: تحقق من توافق القالب الأصلي مع 7.1.2.
  • ذاكرة مؤقتة قديمة (Redis/Memcached): بعد wp cache flush‎، أعد تشغيل الخدمة: systemctl restart redis‎.

من ووردبريس إلى بنية أكثر متانة

تجسّد ‎CVE-2026-87902‎ حقيقة هيكلية: نواة ووردبريس سطح هجوم واسع، وكل ثغرة حرجة تطرح من جديد مسألة التحكم في بيئة التشغيل. الـ‎VPS‎ المخصص لا يُلغي الثغرات، لكنه يقلص نافذة التعرض إلى دقائق، ويتيح تدقيق البيئة كاملاً، والاستجابة الدقيقة لكل ناقل هجوم موثق.

للوكالات والمطورين الذين يديرون أسطولاً من مواقع ووردبريس، توحيد البيئة على ‎VPS‎ مع WP-CLI وسكريبتات تحديث آلية يحوّل حالة الطوارئ الأمنية إلى إجراء روتيني. التكلفة التشغيلية للـ‎VPS‎ تُعوَّض بإزالة تأخير المزود — الذي، كما تُظهر هذه الثغرة، قد يكون حاسماً.

الترقية في دقائق لا ساعات

على ‎VPS‎ من ServOrbit، تعمل `wp core update‎` بصلاحيات root مباشرة — دون انتظار أن يضغط المزود على الزر. استُغلت ‎CVE-2026-87902‎ في أقل من خمس ساعات بعد نشر الإصلاح. الفرق بين التعرض والحماية يكمن في الوصول إلى خادمك.

مقالات ذات صلة

CVE-2026-6471 و14669: تصحيح PostgreSQL على VPS
الأمان والمراقبة7 دقائق للقراءة

CVE-2026-6471 و14669: تصحيح PostgreSQL على VPS

ثغرتان حرجتان في PostgreSQL تم إصلاحهما في 13 أغسطس 2026: استغلال التكرار للوصول إلى تنفيذ كود وتجاوز مخزن مؤقت. كيفية التصحيح عبر apt وDocker.

قراءة المقال ←
n8n CVE-2026-21877: تصحيح ثغرة RCE بدرجة 9.9 عاجلاً
الأمان والمراقبة10 دقائق للقراءة

n8n CVE-2026-21877: تصحيح ثغرة RCE بدرجة 9.9 عاجلاً

CVE-2026-21877 تُتيح تنفيذ كود عن بُعد بعد مصادقة في n8n (CVSS‏ 9.9). تحديث فوري إلى ≥ 1.121.3 مع حل مشكلة الجدولة.

قراءة المقال ←
استضافة WordPress على خادم VPS الخاص بك
الاستضافة الذاتية3 دقائق للقراءة

استضافة WordPress على خادم VPS الخاص بك

استضِف WordPress على خادم VPS الخاص بك لأقصى أداء وتحكّم: Docker وMariaDB والتخزين المؤقت (cache) وreverse proxy وSSL.

قراءة المقال ←
ووردبريس متعدد المواقع على VPS: إدارة مواقع العملاء
الاستضافة الذاتية10 دقائق للقراءة

ووردبريس متعدد المواقع على VPS: إدارة مواقع العملاء

فعّل WordPress Multisite على خادم VPS مخصص لمركزة N مواقع عملاء تحت قاعدة كود واحدة ودورة تحديث واحدة ونطاقات فرعية معزولة. دليل شامل للوكالات.

قراءة المقال ←

بحاجة إلى مساعدة؟

تصفّح مركز المساعدة والأسئلة الشائعة، أو تواصل مع فريقنا — معاودة اتصال أو WhatsApp أو بريد إلكتروني. الدعم بـالعربية والفرنسية والإنجليزية.

راسلنا على WhatsAppيُفتح في علامة تبويب جديدة