في ١٨ أغسطس ٢٠٢٦، نُشر السجل CVE-2026-15748: إضافة نماذج لووردبريس، في كل إصداراتها حتى ١٫٥٦٫١، كانت تتيح لأي شخص بلا حساب أن يرفع ملفا إلى الخادم عبر نموذج التواصل العام نفسه. الخطورة مسجّلة عند ٩٫٨ من ١٠، ويذكر السجل أنها تجعل تنفيذ شفرة عن بعد ممكنا.
والرقم التالي أهم: بين ٢٥ يونيو و١٨ أغسطس، نُشرت ثمانية سجلات ثغرات لهذه الإضافة وحدها. ثمانية في ثمانية أسابيع.

خبر جيد للمواقع الإيرانية وخبر سيئ
الجيد: تعرّفنا على إضافة النماذج في ٣٢٦ صفحة ووردبريس فارسية متصدرة، ولم تظهر هذه الإضافة في أي منها. السوق المحلي يستعمل شيئا آخر.
| إضافة النماذج | عدد الصفحات |
|---|---|
| Contact Form 7 | ٥٢ |
| Gravity Forms | ٤٥ |
| نموذج إليمنتور نفسه | ٤٢ |
| WPForms | ٩ |
| Ninja Forms وFluent Forms | ٢ |
والسيئ: نوع المشكلة لا علاقة له بالإضافة التي اخترتها.
كل نموذج عام على موقعك نقطة دخول يسلّمك عندها أي شخص بيانات بلا حساب. وإن كان النموذج يقبل رفع الملفات أيضا، فأنت تسمح لغرباء بالكتابة على قرص خادمك وتتكل على تحقق الإضافة ليقرر ما المسموح.
ليست الـ ٩٫٨ ما ينبغي أن يقلقك
في القائمة ذاتها سجل بدرجة أقل لكنه أهم لصاحب العمل. ذاك السجل كان يتيح لأحدهم تغيير رقم في العنوان فيقرأ مسودات نماذج الآخرين: الأسماء وعناوين البريد وأرقام الهواتف والعناوين ونصوص الرسائل.
درجته التقنية ٥٫٣ لأنك لا تفقد الخادم. لكن ما تفقده هو قائمة عملائك المحتملين. وبالنسبة لوكالة أو متجر فهذا أسوأ من توقف الخادم، لأن الخادم يعود بنسخة احتياطية وبيانات العملاء لا تعود.
ثلاثة أعمال تستحق اليوم
أولا، إن كان نموذج التواصل عندك يقبل رفع الملفات ولا تحتاجه فعلا، فأغلقه. معظم نماذج التواصل في مواقع الخدمات تُشحن وهذا الخيار مفعّل ولا يُستعمل مرة واحدة في السنة.
ثانيا، اعرف أين يخزّن نموذجك ما يرسله الناس. معظم إضافات النماذج تحتفظ بنسخة من كل إرسال في قاعدة البيانات حتى حين ترسله بالبريد أيضا. أي أن موقعك يحوي مخزنا لبيانات شخصية لم تنظر إليه ولو مرة. وإن لم تكن بحاجة إلى المخزن فأوقف الحفظ أو احذف السجلات القديمة.
ثالثا، فعّل التحديث التلقائي للإضافات. في هذه الحالة توفّر إصدار مصحّح في اليوم التالي للنشر، والفجوة بين علنية التفاصيل وتحديث موقعك هي بالضبط النافذة التي يبحث عنها المهاجم.
فحص أجريناه على أنفسنا
ضمت القائمة نفسها سجلا لإضافة كابتشا تعتمد Cloudflare Turnstile. ونحن نشغّل Turnstile على هذا الموقع، فذهبنا نتحقق إن كانت تلك الإضافة بعينها. لم تكن؛ فتطبيقنا لـ Turnstile يأتي من طريق آخر وتلك الإضافة غير مثبّتة عندنا أصلا.
استغرق ذلك دقيقتين، وهي العادة التي نوصي بها. حين تقرأ خبرا عن إضافة، ابحث أولا في لوحتك لتعرف هل تملكها. لا تفترض أنك تملكها ولا تفترض العكس.
النماذج والعملاء، من زاوية من يبيع المواقع
نموذج التواصل هو المكان الوحيد الذي يتحول فيه الزائر إلى عميل، ويُعامَل عادة بوصفه أقل أجزاء المشروع أهمية. ثلاثة أمور فيه يجب أن تكون سليمة ولا علاقة لأي منها بالأمن: أن يصل إلى بريد يقرؤه أحد، وأن يرسل تأكيدا للمرسِل، وأن يحمل أقل عدد ممكن من الحقول.
في المواقع التي نبنيها يدخل النموذج ضمن اختبار التسليم، وهو من الخطوات التي وصفناها في مسار بناء موقع، ونرسل عبره رسالة حقيقية، لأن نموذجا يذهب بريده إلى السبام يساوي تماما عدم وجود نموذج. وإن كنت تدير حملات أيضا، فإن عمل التسويق الذي نقدّمه يبدأ من هذه النقطة لا من الإعلان.
أسئلة ترافق هذا البحث
ما أفضل إضافة نماذج لووردبريس؟
في عينتنا كانت Contact Form 7 الأكثر استعمالا وGravity Forms ثانيا. لا تختر بناء على المزايا، بل بناء على سرعة إصدار التحديثات وهل تحتفظ بالإرسالات في قاعدة بياناتك.
هل يوجد خيار مجاني جيد؟
إن أردت النموذج على موقعك فالنسخة المجانية من Contact Form 7 تكفي. وثمة خدمات مستضافة، لكن بيانات العميل تجلس عندئذ على خادم غيرك، وهذا قرار لا تفصيلة.
كم حقلا ينبغي أن يحمل النموذج؟
احذف كل حقل لا يلزم لأول محادثة. الاسم ووسيلة تواصل واحدة تكفيان، والباقي يُسأل في الحديث. أبقِ حقل الرفع فقط حين تريد ملفات فعلا.
ما مدى خطورة رفع الملفات في النموذج؟
يمكن إدارتها حين يُضبط الأمر جيدا، لكن هذا السجل يبيّن أن «الضبط الجيد» يعتمد على شفرة الإضافة لا عليك. فإن لم تحتجه فأغلقه؛ هذا هو التحكم الوحيد الذي يخصك بالكامل. وما تبقّى يقع ضمن أمان الموقع.
جرى التعرّف على إضافات النماذج في ٣٢٦ صفحة ووردبريس فارسية متصدرة بتاريخ ١٩ أغسطس ٢٠٢٦. مصدر خارجي: سجل CVE-2026-15748 في قاعدة بيانات الثغرات الوطنية.
التعليقات والأسئلة
لديكم سؤال حول هذا المقال؟ اسألوا، سنجيب.
لا توجد تعليقات بعد؛ كونوا الأولين.