
حملة استغلال واسعة النطاق ضد أجهزة CMS أُبلغ عنها في يوليو 2026
حزمة قوالب Nuclei دفاعية للحملة واسعة النطاق لاستغلال أنظمة إدارة المحتوى (CMS) التي أبلغ عنها مركز الأمن السيبراني الأسترالي التابع لـ ASD في 9 يوليو 2026.
هذا التنبيه ذو صلة بجميع مالكي ومديري المواقع الأستراليين، وهو موجَّه لجمهور تقني.
أبلغ مركز الأمن السيبراني الأسترالي (ACSC) التابع لـ ASD عن حملة استغلال واسعة النطاق تستهدف الثغرات الأمنية في أنظمة إدارة المحتوى على مستوى العالم، بما في ذلك أستراليا، حيث تأثرت العديد من الشركات الأسترالية الصغيرة والمتوسطة الحجم.
يقوم الفاعلون الخبيثون في الفضاء الإلكتروني بمسح المواقع بنشاط بحثًا عن فرص لنشر القشرة الويب (webshells) من خلال استغلال الثغرات في برامج أنظمة إدارة المحتوى والإضافات. تسمح فئات الثغرات المستغلة بشكل أساسي برفع الملفات دون مصادقة، أو تنفيذ التعليمات البرمجية عن بُعد، أو تزوير الطلبات من جانب الخادم (SSRF)، أو إلغاء التسلسل.
بمجرد نشرها، يمكن للقشرة الويب أن تتيح وصولًا وتحكمًا عن بُعد في خوادم الويب المستهدفة. قد تُستخدم الخوادم المخترقة لتشويه المواقع أو تعطيلها، أو التقاط بيانات الاعتماد والبيانات، أو توصيل البرمجيات الخبيثة لمستخدمي المواقع الشرعيين، أو كمسار لاختراق أوسع للشبكة.
يتضمن هذا المستودع 16 قالب CVE وقالبين للكشف عن المنتج فقط لمجموعة الحملة.
| البرنامج / الإضافة | CVE | القالب | نوع الكشف |
|---|---|---|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | قالب CVE |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | قالب CVE |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | قالب CVE |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | قالب CVE |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | قالب CVE |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | قالب CVE |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | قالب CVE |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | قالب CVE |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | كشف المنتج فقط |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | قالب CVE |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | قالب CVE |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | قالب CVE |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | قالب CVE |
| GutenKit/Hunk Companion (WordPress) | يُرجَّح أنه CVE-2024-9234 | CVE-2024-9234.yaml | قالب CVE |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | قالب CVE |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | كشف المنتج فقط |
| MetInfo CMS | CVE-2026-29014 |
يؤكد pay-uz-detect.yaml وmaxsite-cms-detect.yaml وجود المنتج فقط، ولا يؤكدان أن الإصدار معرض للخطر أو قابلية الاستغلال.
حيثما توفرت، فُضِّلت الفحوصات السلبية المستمدة من Wordfence عبر topscoder/nuclei-wordfence-cve على فحوصات POST النشطة. وتقتصر القوالب المتبقية القائمة على POST على الحالات التي لم يُضَف لها بديل سلبي هنا.
ثبِّت أو حدِّث Nuclei:
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
استنسخ هذا المستودع:
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
أنشئ قائمة أهداف تحتوي على عنوان URL واحد في كل سطر:
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
شغّل جميع القوالب:
nuclei -l targets.txt -t . -o cms-campaign-results.txt
شغّل مع حدود معدل متحفظة:
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
شغّل قالب CVE واحد:
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
شغّل قالب كشف المنتج فقط:
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
يوصي مركز الأمن السيبراني الأسترالي (ACSC) التابع لـ ASD مالكي المواقع بتأكيد ما إذا كانت الخوادم متأثرة ومعالجتها وفقًا لذلك:
تشمل الحمايات الإضافية: إبقاء برامج أنظمة إدارة المحتوى والإضافات محدثة، وتطبيق التصحيحات الأمنية تلقائيًا حيثما كان ذلك مقبولًا، وتعطيل الإضافات التي تحتوي على ثغرات يتم استغلالها بنشاط حتى يتم تصحيحها، واستخدام الخدمات السحابية حيث يقوم المزودون بمعالجة الثغرات بسرعة، ومراقبة أو حظر إنشاء الملفات في أدلة الويب، وتقييد الوصول إلى الملفات والمسارات، ومراقبة العمليات الفرعية غير المتوقعة لخادم الويب، وتطبيق التحكم في التطبيقات، والحد من الاتصالات الشبكية غير الضرورية بين المواقع المواجهة للإنترنت وأجهزة الشركات.
إذا كان مزود الخدمة يدير موقعك، فوجّهه إلى الإشعار الأمني. يمكن للمنظمات التي تأثرت، أو تشتبه في تأثرها، أو تحتاج إلى المشورة والمساعدة إبلاغ مركز الأمن السيبراني الأسترالي (ACSC) التابع لـ ASD عبر https://www.cyber.gov.au/report.
تم جمع القوالب من أو اشتقاقها من:
nuclei-templates: https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve: https://github.com/topscoder/nuclei-wordfence-cveاستخدم هذه القوالب فقط على الأصول التي تملكها أو المخوَّل بتقييمها. تحقق من النتائج يدويًا قبل اعتبار أي مضيف معرضًا للخطر.
CVE-2026-29014.yaml |
| قالب CVE |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | قالب CVE |