رافي لاكشمانان22 يونيو 2026هجوم سلسلة التوريد / البرامج الضارة

تم اختراق العديد من مكونات WordPress الإضافية من ShapedPlugin في هجوم على سلسلة التوريد بعد أن تمكنت جهات تهديد غير معروفة من التلاعب بقنوات الإصدار الرسمية ودفع التعليمات البرمجية الخلفية.

وقال Wordfence في تحليل نُشر الأسبوع الماضي: “لقد اخترق المهاجمون خط أنابيب البناء والتوزيع الخاص بالبائع، وحقنوا كودًا مستترًا في إصدارات البرنامج الإضافي Pro الموزعة من خلال قنوات التحديث الرسمية المرخصة”.

يؤثر الحادث على المكونات الإضافية التالية –

  • Product Slider Pro لـ WooCommerce (الإصدارات قبل 3.5.4)
  • الشهادات الحقيقية برو (الإصدار 3.2.5)
  • Smart Post Show Pro (الإصدارات قبل 4.0.2)

كما هو مذكور أعلاه، تجدر الإشارة إلى أن التسوية تؤثر فقط على إصدارات Pro plugin الموزعة من خلال البنية التحتية للتنزيلات الرقمية السهلة (EDD) الخاصة بالمورد عبر account.shapeplugin[.]com. لا تتأثر الإصدارات المجانية من المكونات الإضافية الموجودة على WordPress.org.

تم تعيين معرف CVE CVE-2026-49777 لتسوية سلسلة التوريد المرتبطة بـ Product Slider Pro for WooCommerce، بالإضافة إلى درجة CVSS تبلغ 10.0، مما يشير إلى الحد الأقصى من الخطورة. CVE-2026-10735 (درجة CVSS: 9.8) هو معرف CVE للحادث بأكمله.

قالت شركة أمان WordPress إن الإصدارات المخترقة من المكونات الإضافية تشتمل على أداة تحميل يتم تشغيلها في كل صفحة إدارية، مما يؤدي إلى جلب حمولة من خادم بعيد (“194.76.217”)[.]28:2871″)، وقم بتثبيته وتنشيطه كمكون إضافي مزيف.

بمجرد تنشيطه، تقوم البرمجيات الخبيثة بإبلاغ الخادم عن نطاق الضحية وتمسح نفسها لإخفاء المسارات وتعقيد جهود الاستجابة للحوادث. يخفي المكون الإضافي المزيف نفسه من قائمة المكونات الإضافية لإدارة WordPress وهو قادر على التقاط بيانات الاعتماد في نص عادي ورموز المصادقة الثنائية (2FA).

كما أنه ينشئ أساليب استمرارية متعددة تمكن من كتابة الملفات بشكل عشوائي عبر نقطة نهاية REST مخصصة عند توفير رمز مصادقة محدد، بالإضافة إلى إسقاط غلاف الويب مع ميزات تنفيذ الأوامر. وأخيرًا، يستخدم ملف PHP المسمى “install-persistent.php”، والذي تم تضمينه كجزء من البرنامج الإضافي، لاستخراج البيانات أدناه –

  • المحتويات الكاملة لـ wp-config.php، بما في ذلك بيانات اعتماد قاعدة البيانات ومفاتيح المصادقة وإعدادات التصحيح
  • جميع حسابات المسؤول مع تواريخ التسجيل
  • بيانات اعتماد البرنامج المساعد للبريد من WP Mail SMTP، وPost SMTP، وEasy WP SMTP
  • بيانات طلب WooCommerce من آخر 3 أشهر مع تفاصيل طريقة الدفع

بمجرد عرض هذه المعلومات، يتم حذف الملف. تشير الأدلة إلى أن الهجوم قد يكون بمثابة اختراق لخط أنابيب البناء، وليس تسميمًا مباشرًا للحزم.

الأمر الخطير بشكل خاص في هذا الهجوم هو أنه يعرض مالكي المواقع الذين اشتروا تراخيص شرعية وقاموا بتثبيت التحديثات مباشرة من نظام التحديث الرسمي للبائع إلى البرامج الضارة.

عند إخطارها بالمشكلة، أكدت ShapedPlugin الحادثة، مضيفة أنها تقوم بمراجعة عمليات التوزيع والإصدار لضمان سلامة منتجاتها في المستقبل. ومن المتوقع أن يتم إصدار إصدارات جديدة من المكونات الإضافية المتأثرة في انتظار مراجعات أمنية شاملة واختبارات التحقق من الصحة.

يُنصح مالكو المواقع الذين قاموا بتثبيت الإصدارات الضارة بإعادة تعيين جميع كلمات المرور، وإلغاء أسرار المصادقة الثنائية وإعادة إنشائها لجميع المستخدمين، ومراجعة حسابات المسؤول بحثًا عن الإضافات غير المصرح بها، والتحقق من تكوينات المكونات الإضافية للبريد للحصول على بيانات اعتماد SMTP المعدلة.

شاركها.
اترك تعليقاً