اكتشفت فريق Wordfence التابعة لشركة Defiant ثغرة قالب Avada الخطيرة التي تسمح لمهاجم غير مصرح له بتنفيذ أكواد PHP عشوائية على خادم الموقع. تجمع هذه الثغرة بين ستة مشاكل أمنية في سلسلة استغلال معقدة، وتحمل رقم تتبع CVE-2026-18431 مع درجة خطورة حرجة بلغت 9.8 من 10.
كيف يعمل الهجوم؟
الهجوم يتطلب تنفيذ ستة خطوات محددة بترتيب معين، حيث يستغل ثغرات في التفويض والتحقق من المدخلات وحدود الثقة ومعالجة الملفات. بمجرد نجاح المهاجم في استغلال ثغرة قالب Avada، يمكنه الوصول الكامل إلى الموقع لأغراض خبيثة متعددة: زراعة البرامج الضارة، الوصول إلى قواعد البيانات، إعادة توجيه الزوار إلى مواقع خطرة، أو إضافة حسابات مسؤول غير مصرح بها.
الإصدارات المتأثرة والحل
تؤثر هذه الثغرة على Avada بإصداراته حتى 7.16 وFusion Builder حتى الإصدار 3.16. الشركة المطورة ThemeFusion أصدرت التصحيحات بسرعة: Avada 7.16.1 و Fusion Builder 3.16.1. ومع ذلك، يجب التنويه بأن استغلال الثغرة يتطلب وجود نسخة معرضة للخطر من كلا المنتجين معًا على الموقع، مما يضيق نطاق الأهداف المحتملة.
رغم أن Avada حققت مبيعات تتجاوز مليون نسخة، إلا أن المتطلبات الأساسية للاستغلال تقلل بشكل كبير من عدد المواقع المعرضة للخطر فعليًا.
اكتشاف الثغرة والتسلسل الزمني
اكتشفت فريق Wordfence هذه السلسلة المعقدة من الثغرات باستخدام إطار عمل داخلي يسمى Argus، وهو نظام ذكي تمكن من تطوير كود استغلال في حوالي ساعتين فقط. تم اكتشاف الثغرة وإعادة إنتاجها بنجاح في 30 يوليو، وشارك الباحثون التفاصيل الكاملة مع المطور في 5 أغسطس. اعترفت ThemeFusion بالتقرير في 10 أغسطس وأطلقت الإصلاحات في اليوم التالي.
وفي سياق متصل، تناول ميتا ترضخ لضغوط القضاء وتتعهد بحماية المراهقين في تسوية تاريخية أهمية الاستجابة السريعة للثغرات الأمنية من قبل الشركات الكبرى.
ينصح مسؤولو المواقع بتحديث قالب Avada و Fusion Builder فورًا إلى أحدث الإصدارات لتجنب أي استغلال محتمل. وبما أن الثغرة تتطلب شروطًا معينة للاستغلال، فإن التحديث الفوري يوفر حماية كاملة ضد هذا الخطر.
وسبق أن أظهر ٥ حيل ذكية لتجديد ديكور منزلك باستخدام بحث جوجل كيف يمكن للأدوات الحديثة أن تحسّن من تجربة المستخدم، وبالمثل فإن الأدوات الأمنية الحديثة مثل Argus تساعد في اكتشاف التهديدات بسرعة.
المصدر: BleepingComputer

