في الووردبريس

ووردبريس يبدأ مراجعة أمنية تلقائية لإضافات ووردبريس مع كل تحديث

ووردبريس يبدأ مراجعة أمنية تلقائية لإضافات ووردبريس مع كل تحديث
ووردبريس يبدأ مراجعة أمنية تلقائية لإضافات ووردبريس مع كل تحديث

أعلن فريق إضافات WordPress عن إطلاق مراجعة أمنية تلقائية لإضافات ووردبريس مع كل إصدار جديد يتم رفعه إلى مستودع WordPress.org، في خطوة تستهدف منع التحديثات الخطرة أو المصابة بكود ضار من الوصول إلى ملايين المواقع قبل اكتشاف المشكلة بعد التوزيع.

وبحسب الإعلان الرسمي، لن يمر أي إصدار جديد مباشرة إلى WordPress Update API كما كان يحدث سابقًا، بل يتم تحليله أولًا داخل فترة انتظار أمنية، باستخدام عدة نماذج ذكاء اصطناعي بالتعاون مع Jetpack Scan، ثم يتم جمع النتائج وإسناد درجة مخاطر أمنية للإصدار.

الإجابة السريعة

تعني مراجعة أمنية تلقائية لإضافات ووردبريس أن كل إصدار جديد يتم رفعه إلى WordPress.org يخضع لفحص أمني قبل توزيعه للمستخدمين. إذا اكتشفت الأنظمة احتمال وجود ثغرة خطيرة أو كود ضار وحصل الإصدار على تقييم مخاطر مرتفع، يتم حجبه تلقائيًا، ويتلقى مطورو الإضافة رسالة توضح أسباب الحجب.

لماذا أطلقت WordPress هذا النظام الآن؟

الإضافات الجديدة تخضع بالفعل لمراجعة قبل قبولها في المستودع، لكن المشكلة كانت في التحديثات اللاحقة. فبعد اعتماد إضافة ونشرها، يستطيع المطور إصدار تحديثات جديدة باستمرار، وقد يحتوي تحديث لاحق على ثغرة أمنية أو كود ضار سواء عن قصد أو عن طريق الخطأ.

فريق Plugins أوضح أن هذه كانت فجوة مهمة في سلسلة الحماية، لأن تحديثًا خطيرًا قد ينتشر إلى عدد كبير من المواقع قبل أن يراجعه شخص أو تبلغ عنه شركة أمنية.

ولهذا جاءت مراجعة أمنية تلقائية لإضافات ووردبريس لتضيف مرحلة تحقق بين رفع الإصدار وبين توزيعه الفعلي للمواقع.

حادثة Backdoor كانت سببًا مباشرًا للتغيير

كشف الفريق عن واقعة حدثت في 28 يوليو، عندما تم رفع Backdoor داخل إصدار لإضافة كان لديها نحو 20 ألف تثبيت نشط.

النظام الآلي اكتشف الكود ومنح الإصدار تقييمًا أمنيًا مرتفعًا، ولأن التحديث كان لا يزال داخل فترة الانتظار، لم يتم توزيعه عبر WordPress.org Update API.

وبحسب الفريق، تم إغلاق الإضافة للتنزيل بعد 26 دقيقة من إخطار Wordfence لفريق الإضافات بالمشكلة، ولم يصل الإصدار المصاب إلى المستخدمين عبر آلية التحديث الرسمية.

كيف تعمل المراجعة الأمنية الجديدة؟

منذ 5 يونيو 2026، أصبح كل إصدار جديد لإضافة أو قالب يمر بفترة Cooldown قبل توزيعه عبر API، بما في ذلك التحديثات التي تظهر داخل لوحة تحكم WordPress بزر واحد.

فترة الانتظار الحالية تبلغ 6 ساعات. وخلال هذه الساعات يتم تحليل التغييرات التي تمت في الإصدار بواسطة أكثر من نموذج ذكاء اصطناعي، بالإضافة إلى Jetpack Scan.

بعد ذلك تتم مقارنة النتائج ودمجها في مجموعة Findings، ثم يحصل الإصدار على Security Score. كلما ارتفعت الدرجة، زاد احتمال وجود مشكلة أمنية محتملة.

هذا يعني أن مراجعة أمنية تلقائية لإضافات ووردبريس لا تعتمد على نموذج AI واحد يصدر قرارًا منفردًا، وإنما على عدة أدوات يتم Cross-check بينها لتقليل الأخطاء قدر الإمكان.

التحديث الخطر يتم حجبه تلقائيًا

التغيير الأهم هو أن النظام لم يعد يكتفي بإصدار تنبيه لفريق Plugins.

إذا حصل الإصدار على درجة مخاطر مرتفعة بما يكفي، يتم حجب التحديث تلقائيًا بمجرد انتهاء المراجعة الأمنية، ولا يتم توزيعه عبر Update API.

وفي الوقت نفسه، يتلقى جميع Committers المسجلين على الإضافة بريدًا إلكترونيًا يحتوي على النتائج التي أدت إلى الحجب.

أما الإصدارات التي تكون درجة المخاطر فيها أقل من حد الحجب، فتستمر في المسار الطبيعي بعد انتهاء فترة الانتظار ضمن نظام مراجعة أمنية تلقائية لإضافات ووردبريس.

الدرجة المرتفعة لا تعني أن المطور خبيث

شدد فريق WordPress على نقطة مهمة: ارتفاع درجة المخاطر لا يعني أن المطور حاول زرع Malware أو Backdoor عمدًا.

قد يحصل إصدار على تقييم مرتفع بسبب ثغرة تم إدخالها بالخطأ، مثل مشكلة في التحقق من الصلاحيات أو تنفيذ غير آمن لوظيفة معينة.

النظام يقيس مستوى المخاطر الأمنية، وليس نية المطور. وهذه نقطة مهمة لأن مراجعة أمنية تلقائية لإضافات ووردبريس قد تحجب تحديثًا بسبب خطأ برمجي غير مقصود تمامًا.

ماذا يفعل المطور إذا تم حجب الإصدار؟

إذا تم حجب إصدار، توصي WordPress المطور بمراجعة Findings التي تصل عبر البريد الإلكتروني، ثم إصلاح المشكلات ونشر إصدار جديد.

عندما يحصل الإصدار الجديد على درجة أقل من حد الحجب، يدخل مجددًا في فترة الانتظار ثم يتم توزيعه بالطريقة العادية.

إذا كان المطور يرى أن النتيجة False Positive، يمكنه التواصل مع فريق Plugins وطلب مراجعة يدوية، لكن الفريق نفسه يقول إن إصلاح المشكلة ونشر إصدار جديد سيكون غالبًا أسرع من انتظار مراجعة الاعتراض.

لن تصلك رسالة إذا لم يكن هناك حجب

في المرحلة الحالية، WordPress لا ترسل تقريرًا أمنيًا لكل تحديث يمر بالفحص.

البريد الإلكتروني يُرسل فقط إذا تم حجب الإصدار. وإذا رفع المطور تحديثًا ولم تصله رسالة، فلا يحتاج إلى اتخاذ أي إجراء إضافي.

هذا يقلل حجم الرسائل والتنبيهات للمطورين، لكنه يعني أيضًا أن مراجعة أمنية تلقائية لإضافات ووردبريس تعمل في الخلفية دون تقرير تفصيلي للإصدارات التي تمر بنجاح.

الذكاء الاصطناعي أصبح جزءًا من مراجعة الإضافات

هذا القرار يأتي ضمن اتجاه أوسع داخل WordPress لاستخدام أدوات AI في الفحص الأمني.

فريق الأمان أعلن مؤخرًا عن مبادرة جديدة لتوسيع البحث الاستباقي عن الثغرات واستخدام الأدوات المدعومة بالذكاء الاصطناعي لاكتشاف المشكلات قبل استغلالها.

وقد تناولنا على سوالف هذا الاتجاه في خبر ووردبريس يغيّر قواعد الإبلاغ عن ثغرات ووردبريس، والذي شرح تركيز الفريق على المخاطر الأمنية الأعلى وتحسين عملية المعالجة.

ما الذي يتغير لمطوري إضافات WordPress.org؟

من الناحية العملية، يجب على المطور أن يتوقع الآن فترة انتظار بعد كل Release، بدل افتراض أن التحديث سيصل إلى المواقع فور رفعه.

فترة الست ساعات تصبح مهمة خصوصًا عند إصدار Hotfix عاجل، لأن الإصدار سيظل يمر بنفس عملية الفحص قبل التوزيع.

لذلك يصبح اختبار الإضافة محليًا واستخدام أدوات مثل Plugin Check وفحص Nonces والصلاحيات والإدخال والإخراج أكثر أهمية قبل رفع الإصدار.

وتجعل مراجعة أمنية تلقائية لإضافات ووردبريس الاعتماد على فكرة إصلاح الخطأ بعد النشر أقل أمانًا، لأن الإصدار قد يتوقف أصلًا قبل الوصول إلى المستخدمين إذا اعتبره النظام عالي الخطورة.

هل توجد احتمالية False Positives؟

نعم. فريق Plugins يقول صراحة إن استخدام عدة أدوات ومقارنة النتائج يقلل False Positives لكنه لا يلغيها بالكامل.

وهذا طبيعي في أنظمة الفحص الآلي، خصوصًا عند تحليل إضافات معقدة تستخدم عمليات ملفات أو Networking أو تنفيذًا ديناميكيًا يمكن أن يبدو خطيرًا في سياق معين ويكون مشروعًا في سياق آخر.

الفريق طلب من المطورين إرسال ملاحظاتهم بشأن النتائج الخاطئة، لأنها ستساعد في تطوير مراجعة أمنية تلقائية لإضافات ووردبريس وتحسين دقتها مع مرور الوقت.

خطوة مهمة لأمان مستودع ووردبريس

المستفيد الأكبر من هذا التغيير هو صاحب الموقع الذي يعتمد على التحديثات التلقائية أو زر Update داخل لوحة التحكم.

إذا تم اختراق حساب مطور أو إدخال كود ضار في تحديث، تصبح هناك الآن طبقة إضافية يمكنها إيقاف الإصدار قبل وصوله إلى آلاف المواقع.

كما أن مراجعة أمنية تلقائية لإضافات ووردبريس تمنح فريق المستودع فرصة لمنع الخطر قبل أن يتحول التحديث نفسه إلى وسيلة انتشار واسعة.

يمكن قراءة التفاصيل الكاملة في إعلان فريق إضافات WordPress الرسمي عن المراجعة الأمنية الآلية.

الخلاصة

إطلاق مراجعة أمنية تلقائية لإضافات ووردبريس يمثل تغييرًا مهمًا في طريقة توزيع تحديثات WordPress.org. كل إصدار يمر الآن بفترة انتظار مدتها ست ساعات، ويتم تحليله بواسطة عدة نماذج ذكاء اصطناعي وJetpack Scan قبل السماح له بالوصول إلى المواقع.

إذا كان التقييم الأمني مرتفعًا، يتوقف الإصدار تلقائيًا ويتم إخطار المطورين، بينما تمر الإصدارات الأقل خطورة بصورة طبيعية. والهدف واضح: منع الثغرات أو الأكواد الضارة من الانتشار قبل أن تصبح مشكلة على آلاف أو ملايين المواقع.

لا يسمح بنقل هذا المحتوى من سوالف دون الاشارة برابط مباشر

استضافة مجانية استضافة محتوى

Ayman abdallah

مؤسس ومدير تنفيذي لمشروع [محتوى] للمواقع العربية، مدير ادارة المحتوى في شركة Super App والرئيس التنفيذي ومدير التحرير والاعلانات لموقع سوالف سوفت.

اقرأ أيضا:

اترك تعليقاً

زر الذهاب إلى الأعلى