CVE-2026-60137: ثغرة حقن SQL في نواة WordPress، مدرجة بالفعل في قائمة KEV التابعة لـ CISA
CVE-2026-60137 هي ثغرة حقن SQL في نواة WordPress مدرجة في كتالوج KEV التابع لـ CISA. إليك ما يجب فعله اليوم لحماية موقعك.
CVE-2026-60137: ثغرة حقن SQL في نواة WordPress، مدرجة بالفعل في قائمة KEV التابعة لـ CISA
باختصار
تم الإفصاح عن ثغرة حقن SQL في نواة WordPress، معرَّفة بالرمز CVE-2026-60137، وهي مدرجة بالفعل في كتالوج الثغرات المستغَلة فعليًا (KEV) التابع لـ CISA [2]. تؤثر هذه الثغرة على تثبيتات WordPress في عدة فروع إصدارات [1]. إذا كنت تدير موقعًا على WordPress، فالإجراء المطلوب اليوم بسيط: تحقق من إصدار النواة لديك وقم بالتحديث في أقرب وقت ممكن.
ما هي وما أهميتها
CVE-2026-60137 هو خلل في تعقيم المعطيات ضمن المعامل author__not_in الخاص بـ WP_Query، وهو مكوّن داخلي في نواة WordPress. وبحسب الوصف الرسمي، تسمح هذه المشكلة بحقن SQL عندما يقوم إضافة (plugin) أو قالب (theme) بتمرير مدخلات غير موثوقة إلى هذا المعامل [1]. صُنِّفت الثغرة بدرجة CVSS تبلغ 5.9 وخطورة "متوسطة" وفقًا لـ NVD [1]، ونُشرت بتاريخ 17 يوليو 2026 [1].
ما يرفع من درجة الإلحاح ليس الدرجة بحد ذاتها، بل عاملان: أولًا، أن CISA قد أدرجتها بالفعل في كتالوج KEV الخاص بها، مما يشير إلى استغلال فعلي مؤكد على أرض الواقع [2]. وثانيًا، رصد رادار الاستخبارات لدينا OCIRIA أن هذه الثغرة يمكن ربطها بثغرة أخرى، CVE-2026-63030، لتحقيق تنفيذ عن بُعد للأكواد (remote code execution) دون الحاجة إلى مصادقة مسبقة [3]. بمعنى آخر: رغم أن حقن SQL بحد ذاته خطير بالفعل، فإن المخاطر الحقيقية على العديد من المواقع أكبر مما توحي به درجة CVSS بمفردها، لأن المهاجم قد يتمكن من السيطرة الكاملة على الخادم من خلال الجمع بين الثغرتين [3].
تجدر الإشارة إلى أن هذه النقطة الأخيرة — أي الربط مع CVE-2026-63030 — هي نتيجة تحليلنا الخاص وليست بيانات واردة في NVD أو في سجل KEV [3]؛ نشاركها لأننا نعتقد أنها تضيف سياقًا مفيدًا لترتيب أولويات الاستجابة.
من المتأثر
وفقًا للبيانات الرسمية، الإصدارات المتأثرة من WordPress هي: 6.8.x الأقدم من 6.8.6، و6.9.x الأقدم من 6.9.5، و7.0.x الأقدم من 7.0.2 [1]. المورّد المتأثر هو WordPress [1]. عمليًا، يشمل هذا جزءًا كبيرًا جدًا من المنظومة، إذ يُعد WordPress من أكثر أنظمة إدارة المحتوى استخدامًا لدى الشركات من جميع الأحجام: المتاجر الإلكترونية، المواقع المؤسسية، المدونات، الشبكات الداخلية (intranets)، وبوابات استقطاب العملاء.
تتجسد المخاطر بشكل أساسي عندما تقوم الإضافات أو القوالب المثبَّتة بتمرير مدخلات المستخدم (مثل معاملات البحث، الفلاتر، أو النماذج) مباشرةً إلى دالة WP_Query المتأثرة، كما توضح البطاقة التقنية نفسها [1]. وكلما زاد عدد إضافات الطرف الثالث المثبَّتة على موقع ما، اتسعت مساحة التعرض المحتملة.
كيف تعرف ما إذا كنت متأثرًا
لا حاجة لأن تكون شخصًا تقنيًا للقيام بفحص أولي:
- ادخل إلى لوحة تحكم WordPress وتحقق من إصدار النواة في لوحة "التحديثات". إذا كان أقدم من 6.8.6 أو 6.9.5 أو 7.0.2، فإن تثبيتك يقع ضمن النطاق المتأثر [1].
- راجع الإضافات والقوالب المفعّلة، خاصة تلك التي تعرض قوائم أو محركات بحث أو فلاتر للمحتوى، لأنها الأكثر عرضة للتفاعل مع
WP_Query. - إذا كنت تدير عدة مواقع أو نطاقات (وكالات، امتيازات تجارية، مجموعات شركات)، من المهم الاحتفاظ بجرد محدَّث لنوع نظام إدارة المحتوى وإصداره في كل أصل عام. من الشائع اكتشاف تثبيتات "منسية" لا يقوم أحد بتحديثها.
- التحقق من مساحة التعرض الفعلية على الإنترنت — أي النطاقات والنطاقات الفرعية ولوحات التحكم المرئية من الخارج — هو الخطوة الأولى قبل تحديد أولويات التصحيح.
كيف تحمي نفسك
1. حدّث نواة WordPress إلى أحدث إصدار ضمن فرعك (6.8.6، 6.9.5، 7.0.2 أو أحدث) في أقرب وقت ممكن [1].
2. راجع الإضافات والقوالب التي تتفاعل مع القوائم أو الاستعلامات الديناميكية، وحدّثها أيضًا، إذ تُفعَّل الثغرة عندما تمرر هذه الأخيرة بيانات غير مصفّاة إلى النواة [1].
3. أعطِ الأولوية للمواقع المكشوفة للعامة والتي تحتوي على لوحات تحكم يمكن الوصول إليها من الإنترنت، نظرًا لأن هذه الثغرة (CVE) يجري استغلالها فعليًا بالفعل بحسب CISA [2].
4. قم بعمل نسخة احتياطية قبل التحديث، كممارسة قياسية جيدة في أي تصحيح أمني.
5. إذا كنت تدير مواقع متعددة، قم بأتمتة مراقبة الإصدارات لتجنب الاعتماد على مراجعات يدوية دورية.
أسئلة شائعة موجزة
هل هي ثغرة حرجة؟ وفقًا لـ NVD، الخطورة "متوسطة" بدرجة CVSS تبلغ 5.9 [1]. إلا أن إدراجها في كتالوج KEV التابع لـ CISA يشير إلى استغلال فعلي مؤكد [2]، ويشير تحليلنا الداخلي إلى خطر تنفيذ عن بُعد للأكواد عند دمجها مع ثغرة أخرى [3]، لذا نوصي بالتعامل معها بأولوية عالية رغم الدرجة المتوسطة.
هل تؤثر على جميع مواقع WordPress؟ فقط على تلك التي تعمل بإصدارات ضمن النطاقات المذكورة (6.8.x الأقدم من 6.8.6، 6.9.x الأقدم من 6.9.5، 7.0.x الأقدم من 7.0.2) [1]. تحديث النواة يحل المشكلة.
هل يكفي تحديث النواة؟ إنها الخطوة الأساسية، لكن من المهم أيضًا مراجعة الإضافات والقوالب المفعّلة، إذ إنها من يكشف مسار الهجوم عبر تمرير بيانات غير محقَّقة إلى المكوّن المتأثر [1].
المصادر
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-60137
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json