تحديث النواة مهم، لكن سبب الخطر قد يبدأ من إضافة تمرر مدخلات غير موثوقة.
سجل NVD ثغرة CVE-2026-60137 في WordPress قبل إصدارات 6.8.6 و6.9.5 و7.0.2، وذكر أن المشكلة مرتبطة بعدم تنظيف معامل author__not_in داخل WP_Query عندما تمرر إضافة أو قالب مدخلًا غير موثوق. لذلك لا يكفي أن يظهر رقم WordPress محدثًا؛ يجب أن يعرف الفريق أين تمرر الإضافات والقوالب معاملات query من URL أو form أو REST.
ما الدرس العملي؟
الثغرة تكشف نقطة متكررة في WordPress: النواة قد تُحدث، لكن الإضافة المخصصة أو القالب قد يظل يمرر مدخلات المستخدم إلى WP_Query بدون whitelist أو تحويل نوع أو صلاحيات. عندها يصبح الخطر مرتبطًا بالتكامل لا بالنسخة فقط.
هذا مهم جدًا للمواقع التي فيها فلترة مقالات، بحث متقدم، لوحات داخلية، shortcodes، أو endpoints مخصصة. هذه الأماكن غالبًا تجمع query vars من المستخدم ثم تمررها إلى WP_Query.
كيف تراجع بدون كسر الموقع؟
ابدأ بجرد مواضع WP_Query وget_posts وpre_get_posts داخل القالب والإضافات المخصصة. ركز على أي معامل يأتي من $_GET أو $_POST أو REST request أو shortcode attributes. بعد ذلك طبق whitelist وتحويل نوع للأرقام والمصفوفات.
افصل التحقق من التحديث عن مراجعة الكود. التحديث يعالج النواة، لكن المراجعة تمنع نمطًا مشابهًا من العودة عبر تخصيصات الموقع.
Checklist أمان
- تأكد أن WordPress على إصدار مصحح للفرع المستخدم.
- ابحث عن author__not_in داخل القوالب والإضافات.
- راجع كل WP_Query يأخذ مدخلات من المستخدم.
- حوّل القيم الرقمية إلى أرقام قبل تمريرها.
- استخدم whitelist للمعاملات المسموحة.
- راجع سجلات REST والبحث بعد التحديث.
أين تدخل ok4host؟
ok4host يراجع تحديثات WordPress مع سجل كود وسجلات تشغيل، خصوصًا في المواقع التي تستخدم إضافات مخصصة أو قوالب بها فلاتر بحث واستعلامات متقدمة.
أسئلة شائعة
هل تحديث WordPress يكفي؟ هو الخطوة الأولى، لكنه لا يغني عن مراجعة الإضافات المخصصة.
هل كل WP_Query خطر؟ لا، الخطر في المدخلات غير الموثوقة أو غير المنظفة.
ما أول ملف أراجعه؟ الإضافات المخصصة وملفات functions التي تبني فلاتر أو endpoints.
المصادر
- NVD: CVE-2026-60137.
- WordPress.org: WordPress 7.0.2 Release.
- GitHub Advisory: WordPress author__not_in issue.
هل تحديث WordPress عندك يشمل مراجعة الكود؟
نراجع النسخة، الإضافات المخصصة، WP_Query، والسجلات حتى لا يبقى الخطر داخل التخصيصات.
اطلب مراجعة الموقع