أمن و حماية

ووردبريس يغيّر قواعد الإبلاغ عن ثغرات ووردبريس ويركز على المخاطر الأعلى

ووردبريس يغيّر قواعد الإبلاغ عن ثغرات ووردبريس ويركز على المخاطر الأعلى
ووردبريس يغيّر قواعد الإبلاغ عن ثغرات ووردبريس ويركز على المخاطر الأعلى

أعلن فريق أمان WordPress تحديث قواعد برنامج الإفصاح عن ثغرات ووردبريس، في خطوة تهدف إلى تركيز جهود الباحثين الأمنيين والفريق نفسه على المشكلات التي تحمل تأثيرًا أمنيًا واضحًا ومرتفعًا، بدل استهلاك الوقت في تقارير تعتمد على سيناريوهات محدودة أو تتطلب صلاحيات مرتفعة أصلًا.

التغيير لا يعني أن WordPress سيتوقف عن الاهتمام بالثغرات في الإضافات أو المكونات الأخرى، ولا يعني تخفيف الحماية في WordPress Core. ما يحدث تحديدًا هو تعديل معايير الأهلية داخل Vulnerability Disclosure Program لبعض الأصول الواقعة خارج WordPress Core وGutenberg.

الإجابة السريعة

فريق أمان WordPress حدّث برنامج استقبال ثغرات ووردبريس بحيث لن تكون بعض المشكلات التي تتطلب دورًا لا يمكن منحه إلا بواسطة Administrator مؤهلة عادةً للمكافأة أو المعالجة عبر البرنامج، إلا إذا أدت إلى تصعيد شديد الخطورة وله أثر أمني واضح. أما WordPress Core وGutenberg فسيستمران حاليًا وفق قواعد الأهلية السابقة.

ما الذي تغيّر في برنامج ثغرات ووردبريس؟

بحسب الإعلان الرسمي المنشور في الأول من سبتمبر 2026، فإن أي أصل داخل نطاق البرنامج باستثناء WordPress Core وGutenberg سيخضع الآن لمعيار أكثر صرامة عندما تعتمد الثغرة على دور مستخدم لا يمكن الحصول عليه إلا من خلال مدير الموقع.

بمعنى آخر، إذا كان استغلال المشكلة يحتاج أصلًا إلى حساب يمتلك دورًا منحه Administrator، فلن يكون وجود القدرة على تنفيذ إجراء إضافي كافيًا وحده لاعتبار التقرير مؤهلًا.

لكن هناك استثناء مهم: إذا أدت المشكلة إلى تصعيد عالي الخطورة أو سمحت بنتيجة أمنية كبيرة تتجاوز صلاحيات الدور بصورة جوهرية، فقد تظل مؤهلة.

حتى دور Contributor يدخل ضمن القاعدة الجديدة

أوضح فريق الأمان أن الأدوار التي ينطبق عليها هذا المعيار تشمل أدوارًا مثل Contributor، لأنها لا تُمنح للمستخدم تلقائيًا وإنما تحتاج إلى أن يقوم مدير الموقع بإسنادها.

وهذه نقطة مهمة لفهم التغيير؛ فالفريق لا ينظر فقط إلى اسم الدور أو كونه منخفضًا نسبيًا، وإنما إلى الطريقة التي حصل بها المستخدم على هذه الصلاحية.

إذا كان المهاجم يحتاج مسبقًا إلى حساب حصل على دور إداري التعيين، فإن مجرد اكتشاف أنه يستطيع تنفيذ فعل كان يفترض أن يخص دورًا مصادقًا آخر لن يكون كافيًا عادةً لإدخال المشكلة ضمن ثغرات ووردبريس المؤهلة في البرنامج.

التنقل بين صلاحيات مستخدمين مسجلين لم يعد كافيًا وحده

التحديث يشمل أيضًا نوعًا شائعًا من تقارير التحكم في الصلاحيات. فإذا استطاع مستخدم مسجل بدور معين تنفيذ إجراء متاح عادةً لدور مسجل آخر، فلن تعتبر هذه النتيجة وحدها كافية في أغلب الحالات.

لكي يصبح التقرير ذا أولوية، يجب أن يؤدي الخلل إلى تصعيد ذي تأثير أمني مرتفع، مثل الوصول إلى وظائف حساسة بصورة خطيرة أو تجاوز حدود الحماية على نحو يمكن أن يسبب ضررًا حقيقيًا للموقع.

وهذا يعكس محاولة واضحة من فريق WordPress للتمييز بين اختلافات الصلاحيات المحدودة وبين الثغرات التي يمكنها فعليًا تغيير الوضع الأمني للموقع.

WordPress Core وGutenberg مستثنيان حاليًا

أحد أهم أجزاء الإعلان أن القواعد الجديدة لا تطبق الآن بالطريقة نفسها على WordPress Core وGutenberg.

قال الفريق إن هذين المكونين سيستمران، في الوقت الحالي، وفق معايير الأهلية القائمة بالفعل.

وهذا يعني أن تحديث برنامج ثغرات ووردبريس ليس تغييرًا شاملًا لكل مكونات المشروع دفعة واحدة، بل تعديل موجه للأصول الأخرى الموجودة ضمن نطاق برنامج الإفصاح.

كما أن عبارة «في الوقت الحالي» تترك الباب مفتوحًا أمام مراجعة السياسة مستقبلًا، لكن الإعلان الحالي لا يقدم قرارًا جديدًا بشأن Core أو Gutenberg.

الأولوية للثغرات دون تسجيل دخول

فريق الأمان شجع الباحثين بصورة صريحة على التركيز على المشكلات ذات التأثير الواضح، وخصوصًا الثغرات التي يمكن استغلالها دون Authentication.

هذا النوع من الثغرات يمثل عادةً خطرًا أكبر لأن المهاجم لا يحتاج إلى امتلاك حساب على الموقع قبل بدء الهجوم.

في المواقع العامة، يعني ذلك أن مساحة المهاجمين المحتملين تصبح أوسع بكثير من مشكلة تحتاج إلى حساب تم إنشاؤه وإعطاؤه صلاحيات بواسطة المدير مسبقًا.

وماذا عن المستخدمين منخفضي الصلاحيات؟

إلى جانب الثغرات غير الموثقة، يريد WordPress من الباحثين إعطاء اهتمام أكبر للمشكلات التي يستطيع استغلالها مستخدم منخفض الصلاحيات مثل Subscriber.

الفرق هنا أن حساب Subscriber قد يكون من السهل الحصول عليه في المواقع التي تسمح بالتسجيل العام، ولذلك فإن وجود ثغرة تحول هذا الحساب البسيط إلى وسيلة للوصول إلى وظائف حساسة يمكن أن يمثل خطرًا عمليًا أكبر.

هذه الفلسفة تضع ثغرات ووردبريس في سياق قابلية الاستغلال الواقعية، وليس فقط في سياق وجود سلوك برمجي غير متوقع.

لماذا غيّر WordPress السياسة الآن؟

ربط فريق الأمان التعديل بالعمل الأوسع الجاري ضمن Core Security Initiative، وهي مبادرة تشمل الاستثمار بصورة أكبر في عملية الإصدارات الأمنية، ومراجعة نتائج وتراكمات أمنية موجودة، وتوسيع البحث الاستباقي عن الثغرات والأدوات المستخدمة للكشف عنها.

الفكرة هي أن وقت فريق الأمان ووقت الباحثين محدودان، ولذلك فإن معالجة عدد كبير من التقارير محدودة التأثير قد تقلل الموارد المتاحة للمشكلات الأخطر.

وبالتالي يريد الفريق أن يصل برنامج الإفصاح إلى تقارير ذات أثر أمني حقيقي ويمكن إثباته بوضوح.

هل يعني القرار تجاهل ثغرات الإضافات؟

لا. من الخطأ تفسير القرار بهذه الصورة.

الإعلان لا يقول إن ثغرات الإضافات أو المكونات الأخرى لم تعد مهمة، وإنما يضع شروطًا أوضح لما يعتبر مؤهلًا عبر برنامج الإفصاح الرسمي.

فإذا كانت إضافة تحتوي على ثغرة تسمح لمستخدم غير مسجل بتنفيذ أوامر على الخادم مثلًا، فإن هذا بالضبط من نوع المشكلات عالية التأثير التي يريد الفريق من الباحثين التركيز عليها.

وقد تناولنا مؤخرًا على سوالف مثالًا عمليًا في خبر GiveWP تصلح ثغرة خطيرة تهدد مواقع ووردبريس، حيث كان الحديث عن مشكلة شديدة الخطورة يمكن أن تكون لها نتائج كبيرة على الموقع إذا استوفيت شروط الاستغلال.

ليس كل اختلاف في الصلاحيات ثغرة عالية الخطورة

من الرسائل الأساسية في السياسة الجديدة أن مجرد تجاوز حدود صغيرة بين دورين مصادقين لا ينبغي أن يُعامل بالضرورة مثل ثغرة تسمح بالسيطرة على الموقع.

على سبيل المثال، إذا كان مستخدم بدور يمنحه المدير يستطيع تنفيذ وظيفة يفترض أن تكون متاحة لدور آخر مشابه، فإن الفريق يريد معرفة النتيجة الأمنية الفعلية.

هل يؤدي ذلك إلى سرقة بيانات حساسة؟ هل يمنح صلاحيات إدارية؟ هل يسمح بتنفيذ كود؟ هل يمكن استخدامه للاستيلاء على الموقع؟ أم أن التأثير محدود جدًا؟

القرار الجديد يجعل الإجابة عن هذه الأسئلة أكثر أهمية عند تقييم ثغرات ووردبريس.

ماذا يعني تغيير فحص ثغرات ووردبريس للباحثين الأمنيين؟

بالنسبة للباحث، لم يعد كافيًا تقديم Proof of Concept يثبت وجود اختلاف في الصلاحيات فقط. سيكون من المهم توضيح أثر المشكلة، ومن يستطيع استغلالها، وما الصلاحيات المطلوبة قبل الاستغلال، وإلى أين يصل المهاجم بعد نجاحه.

التقارير التي تبدأ من مستخدم غير مسجل أو حساب Subscriber ثم تؤدي إلى أثر كبير ستظل أقرب إلى الأولويات التي حددها فريق الأمان.

أما التقارير التي تبدأ من مستخدم حصل أصلًا على دور إداري التعيين وتؤدي فقط إلى انتقال محدود بين وظائف مستخدمين مسجلين، فمن المرجح ألا تكون مؤهلة إلا إذا كان التصعيد شديدًا.

ماذا يعني قرار ثغرات ووردبريس الجديد لأصحاب مواقع ووردبريس؟

بالنسبة لصاحب الموقع، لا يحتاج القرار إلى تغيير مباشر في إعدادات WordPress.

التحديث يتعلق أساسًا بطريقة إدارة برنامج اكتشاف ثغرات ووردبريس وتحديد أولويات التقارير، وليس بميزة أمنية تحتاج إلى تفعيل من لوحة التحكم.

لكن الرسالة العامة تظل مهمة: الخطر الأكبر غالبًا يأتي من ثغرات يمكن الوصول إليها بسهولة أو من حسابات منخفضة الصلاحيات، ولذلك ينبغي تحديث WordPress والإضافات والقوالب وعدم منح المستخدمين أدوارًا أعلى من حاجتهم.

كما أن تفعيل طبقات إضافية لحماية الحسابات الإدارية يظل خطوة مفيدة، ويمكن الرجوع إلى شرحنا حول طريقة تفعيل التوثيق الثنائي في ووردبريس لحماية موقعك.

الإفصاح المسؤول يظل جزءًا أساسيًا من أمان WordPress

رغم تشديد شروط الأهلية، أكد الفريق أن Responsible Disclosure يظل عنصرًا مهمًا في حماية المشروع.

ويمكن للباحثين الاستمرار في إرسال التقارير عبر برنامج WordPress على HackerOne، لكن التوقع الآن هو أن تركز التقارير أكثر على المشكلات ذات الأثر الأمني القابل للقياس.

ويمكن مراجعة إعلان فريق أمان WordPress الرسمي حول تحديث برنامج الإفصاح عن الثغرات.

ووردبريس يريد وقتًا أكبر ل ثغرات ووردبريس

التحديث الجديد لا يقلل من أهمية البحث الأمني، بل يحاول إعادة ترتيب أولوياته.

فريق WordPress يريد أن يذهب مزيد من الجهد إلى ثغرات ووردبريس التي يمكن أن تؤثر فعليًا في عدد كبير من المواقع، سواء لأنها لا تحتاج إلى تسجيل دخول أو يمكن استغلالها من حساب محدود الصلاحيات أو لأنها تؤدي إلى تصعيد شديد.

وفي المقابل، ستصبح المشكلات التي تحتاج مسبقًا إلى أدوار يمنحها Administrator أقل أولوية عندما لا تؤدي إلى نتيجة أمنية كبيرة.

بالنسبة لمن يتابع أمان WordPress، فهذه ليست مجرد تعديلات إدارية على برنامج مكافآت، وإنما إشارة واضحة إلى الطريقة التي يريد بها المشروع تقييم المخاطر: ليس كل خلل متساويًا، والأولوية يجب أن تذهب إلى ما يجعل منظومة WordPress أكثر أمانًا بصورة ملموسة.

لا يسمح بنقل هذا المحتوى من سوالف دون الاشارة برابط مباشر

استضافة مجانية استضافة محتوى

Ayman abdallah

مؤسس ومدير تنفيذي لمشروع [محتوى] للمواقع العربية، مدير ادارة المحتوى في شركة Super App والرئيس التنفيذي ومدير التحرير والاعلانات لموقع سوالف سوفت.

اقرأ أيضا:

اترك تعليقاً

زر الذهاب إلى الأعلى