AIbaseآخر تحديث

WordPress 7.1. 3 تصحح 7 ثغرات بشكل طارئ: Anthropic يحمي نظام بناء المواقع العالمي بدوره

أصدرت WordPress في 6 أكتوبر الإصدار 7.1.3، لإصلاح 7 ثغرات أمنية في النواة بالإضافة إلى 4 أخطاء برمجية. ومن الجدير بالذكر أن قائمة المُبلّغين تجاوزت الحدود التقليدية: فقد ساهم Anthropic، المتخصص في النماذج اللغوية…

أطلقت WordPress في 6 أكتوبر الإصدار 7.1.3، حيث أصلحت دفعة واحدة 7 ثغرات أمنية في نواة المنصة، وحلّت في الوقت نفسه 4 أخطاء برمجية. والمثير للاهتمام أن قائمة مُبلّغي هذه الثغرات تضمّنت اسماً غير معتاد — هو Anthropic الذي تتمثل مهمته الأساسية في بناء النماذج اللغوية الكبيرة، إذ ساهم بـ 3 ثغرات منها دفعة واحدة، أي أن شركة عاملة في الذكاء الاصطناعي المتقدم أصبحت بدورها حارساً أمنياً لأشهر نظام بناء مواقع في العالم.

وبالنظر إلى مصادر هذه الثغرات، فإن قائمة المكتشفين تجاوزت حدود القطاع الواحد. فمن بين 7 ثغرات أمنية، أبلغ Anthropic عن 3 ثغرات، وأبلغت مؤسسة الأمن Trail of Bits عن ثغرة واحدة، وأبلغت Patchstack عن 1 ثغرة، وتقدم 1 من الباحثين المستقلين الثلاثة بالاشتراك في تقديم ثغرة أخرى، أما الثغرة الأخيرة فقد اكتشفها فريق أمن WordPress نفسه. أي أن فريق الصيانة نفسه لم يكتشف سوى 1 من الثغرات، فيما ظل الباقي تحت مراقبة أعين خارجية.

أما الأخطر فكان مختبئاً في واجهة إدارة التعليقات، وهو مشكلة من نوع البرمجة النصية عبر المواقع المخزّنة (XSS)، اكتشفها Thomas Chauchefoin من Trail of Bits. تكمن دهاؤه في التمويه: إذ يتسلل السكربت الخبيث بهدوء إلى قائمة التعليقات في انتظار المراجعة، ولا يتحرك في الأحوال العادية، حتى يفتح المدير صفحة المراجعة فيستغل الفرصة لتفعيل التنفيذ. هذا النوع من الهجمات الكمينية يستهدف تحديداً من يملكون صلاحيات الإدارة.

ومن بين الثغرات الـ3 التي أبلغ عنها Anthropic، تقع إحداها في مصدّر WXR. يخزّن المهاجم أولاً مدخلاً خبيثاً، ويبقى خاملاً منفرداً، ولا يكشف أنيابه إلا عندما ينفّذ المستخدم تصدير المحتوى ويعيد النظام التقاط هذا المدخل القديم لدمجه في استعلام قاعدة البيانات — باب خلفي مُفعَّل بتأخير. أما الثغرتان الأخريان فهما إحداهما ثغرة حجب الخدمة في التابع WP_Http::make_absolute_url() والأخرى مشكلة تجاوز صلاحيات تتيح لمستخدم بدور كاتب تمييز مقالات كـ"مثبّتة" بشكل غير مصرح به؛ الأولى يمكن أن تُعطّل الخدمة عند طلبات معينة، والثانية تتيح لكتّاب لا يملكون صلاحية التثبيت التلاعب بجدول النشر.

وحين تظهر شركة اشتهرت بوكلائها المحادثة الأذكياء في قائمة الشكر الخاصة بثغرات نظام إدارة المحتوى، فإن ذلك يعكس في الواقع سلسلة جديدة تتبلور: قدرات ذكاء اصطناعي دُرّبت لاكتشاف عيوب الشيفرة تُوظَّف مباشرة في جولات تفتيش عملياتية داخل أحد أكبر الأنظمة مفتوحة المصدر وأكثرها تعرضاً للهجمات في العالم الحقيقي. وسواء اكتُشفت هذه الثغرات الـ 3 بواسطة بشر أو نموذج، فإن دفعة التصحيحات هذه من WordPress تذكّرنا بمثل قديم — حتى الأساس الأكثر انتشاراً لا يسقط إلا إذا ظل الجميع يراقبونه باستمرار.

المصدر الأصلي

AIbase

ملاحظات المحتوى

النشر الأصلي والحقوق تعود إلى المصدر.

ترجمة آلية · يُرجى الرجوع إلى الأصل