إن كنت تستخدم WordPress فكن حذرًا.. ثغرة قاتلة تهدد موقعك الإلكتروني
29 يوليو 2025
كشفت تقارير أمنية أن ثغرة خطيرة في إضافة شهيرة تُستخدم ضمن منصة WordPress، تُعرض أكثر من 160 ألف موقع لخطر الاستيلاء الكامل من قبل مهاجمين إلكترونيين.
الثغرة ظهرت في إضافة "Post SMTP"، وهي أداة تُستخدم لاستبدال وظيفة البريد الإلكتروني الافتراضية في WordPress بنظام إرسال يعتمد على بروتوكول SMTP الموثوق. وبحسب موقع "بليبينغ كومبيوتر"، يُقدّر عدد المواقع النشطة التي تستخدم هذه الإضافة بأكثر من 400 ألف موقع.
وبحسب باحثين من شركة PatchStack، فإن الخلل يكمن في آلية التحقق ضمن واجهة REST API الخاصة بالإضافة، حيث كانت تكتفي بالتأكد من كون المستخدم مسجلاً الدخول دون التحقق من صلاحياته الفعلية.
كشفت تقارير أمنية أن ثغرة خطيرة في إضافة شهيرة تُستخدم ضمن منصة WordPress، تُعرض أكثر من 160 ألف موقع لخطر الاستيلاء الكامل من قبل مهاجمين إلكترونيين
هذا الخلل أتاح لمستخدمين محدودي الصلاحية الوصول إلى محتوى سجلات البريد الإلكتروني، بما في ذلك الرسائل التي تحتوي على روابط إعادة تعيين كلمات المرور لحسابات المسؤولين. الأمر الذي يعني أن أي مستخدم بسيط كان بإمكانه إعادة تعيين كلمة مرور مدير الموقع وقراءة الرسالة المتعلقة بذلك، ما يتيح له التحكم الكامل بالموقع.
تم اكتشاف الثغرة في الثالث والعشرين من أيار/مايو 2025، وسُجلت رسميًا بعد ثلاثة أيام تحت اسم CVE-2025-24000 مع تصنيف بدرجة خطورة متوسطة تبلغ 8.8 من 10. ورغم أن النسخة الآمنة من الإضافة (3.3.0) تم إصدارها في 11 حزيران/يونيو 2025، فإن الإحصاءات تشير إلى أن حوالي 40.2٪ من المستخدمين لا يزالون يعتمدون على نسخ قديمة غير محدثة، ما يعادل تقريبًا 160 ألف موقع معرض للاختراق.

ورغم أن WordPress يُعد منصة آمنة نسبيًا، إلا أن الإضافات الخارجية مثل "Post SMTP" تظل الحلقة الأضعف في منظومة الحماية، الأمر الذي يجعلها هدفًا مغريًا للقراصنة الإلكترونيين. لهذا السبب، ينصح خبراء أمن المعلومات بإزالة الإضافات غير المستخدمة والحرص على تحديث جميع الإضافات النشطة بشكل دوري.
بالنظر إلى أهمية WordPress في تشغيل أكثر من نصف مواقع الإنترنت حول العالم، فإن هذا الخلل يُعد تذكيرًا صارخًا بضرورة الصيانة الدورية والتحديثات الأمنية المستمرة لضمان سلامة البنية التحتية الرقمية للمؤسسات والأفراد على حد سواء.