ليس كل CVE له نفس الأولوية؛ الاستغلال المعروف يغير ترتيب التحديثات.
تحتفظ CISA بكتالوج Known Exploited Vulnerabilities كمصدر رسمي للثغرات التي ثبت استغلالها فعليًا. بالنسبة لفريق يدير VPS ومواقع WordPress كثيرة، هذا لا يعني الذعر أو التحديث العشوائي، بل يعني أن نافذة التحديث يجب أن تبدأ من الثغرات الموجودة في البيئة والتي ظهرت في KEV أو ترتبط بمكوّن مكشوف.
لماذا لا يكفي رقم CVSS؟
قد تكون ثغرة عالية التقييم لكنها غير موجودة في بيئتك، أو ثغرة أقل شهرة لكنها مستغلة فعليًا وتوجد على خادم مكشوف. KEV يساعدك على رؤية عامل الاستغلال المعروف بدل الاعتماد على رقم واحد.
في بيئات WordPress، الخطر لا يأتي من core فقط. الإضافات، القوالب، لوحة الاستضافة، أنظمة النسخ، وواجهات الإدارة كلها تحتاج جردًا قبل تحديد الأولوية.
طريقة عمل عملية
ابدأ بقائمة الأصول: الخوادم، نسخ WordPress، الإضافات الحرجة، أنظمة اللوحات، وخدمات الوصول. بعد ذلك قارنها مع KEV والتنبيهات الرسمية، ثم افتح patch window للمكوّنات الموجودة فعليًا.
قبل التحديث، تحقق من وجود نسخة قابلة للاسترجاع وسجل rollback. بعد التحديث، اختبر الصفحة الرئيسية، login، forms، وlogs. هذا يجعل التحديث إجراء تشغيل لا مقامرة.
Checklist أسبوعي
- راجع KEV والتنبيهات الرسمية مرة أسبوعيًا أو عند حادث واسع.
- طابق CVE مع مكوّن موجود فعليًا في بيئتك.
- حدد exposure: لوحة عامة، إضافة مفعلة، أو خدمة داخلية.
- جهز backup وrollback قبل patch window.
- اختبر وظائف الموقع بعد التحديث.
- سجل قرار التأجيل إذا لم يتم التحديث فورًا.
أين تدخل ok4host؟
ok4host يحول تنبيهات الثغرات إلى جدول عمل قابل للتنفيذ: جرد، أولوية، نسخة قبل التغيير، تحديث مضبوط، وتحقق بعده.
أسئلة شائعة
هل أطبق كل ما في KEV فورًا؟ طبّق ما يطابق بيئتك ومكشوفًا للخطر حسب الأولوية، مع نسخة وتحقق.
هل KEV بديل لفحص الإضافات؟ لا، هو مصدر أولوية بجانب جرد الإضافات والتنبيهات الرسمية.
ما أول خطوة؟ اربط قائمة المواقع والإضافات بنظام متابعة CVE واضح.
المصادر
هل patch window عندك مبني على استغلال فعلي أم ضوضاء تنبيهات؟
نراجع الجرد والتنبيهات والنسخ وخطة التحديث حتى تتحول الثغرات إلى أولويات واضحة.
اطلب مراجعة الموقع