
إضافة WordPress مؤقتة تتطلب المصادقة لنقطة نهاية REST Batch API الأساسية للتخفيف من سلسلة ثغرات wp2shell (CVE-2026-63030). تتضمن سجل تدقيق اختياريًا وصفحة إعدادات.
إجراء تخفيفي مركّز ومؤقت للوصول غير الموثق إلى نقطة نهاية REST Batch API في نواة ووردبريس.
SkelerSecurity Core Security Plugin يتطلب مصادقة قبل أن يعالج ووردبريس الطلبات الموجهة إلى مسار REST Batch API في النواة:
/wp-json/batch/v1/?rest_route=/batch/v1وهو مصمم كعنصر تحكم دفاعي في العمق ضيّق النطاق لسلسلة ثغرات REST Batch API في نواة ووردبريس المشار إليها عادة باسم wp2shell. تستخدم الإضافة فلتر rest_pre_dispatch في ووردبريس لرفض طلبات الدُفعات المجهولة مع استجابة HTTP 401 Unauthorized، مع الحفاظ على وصول المستخدمين الموثقين في ووردبريس وREST API.
[!IMPORTANT] هذه الإضافة إجراء تخفيفي مؤقت، وليست بديلاً عن تحديثات نواة ووردبريس. طبّق أحدث إصدار أمني من ووردبريس فوراً وتأكد من اكتمال التحديث بنجاح.
تصف التقارير العامة سلسلة ثغرات حرجة في نواة ووردبريس تتضمن التباس مسار REST Batch API (CVE-2026-63030) وثغرة حقن SQL ذات صلة (CVE-2026-60137). يمكن الوصول إلى نقطة النهاية المتأثرة عبر صيغتي توجيه REST: الروابط الثابتة الجميلة (pretty permalinks) وسلسلة الاستعلام (query string).
تشمل إصدارات النواة المتأثرة المذكورة:
| الفرع | الإصدارات المتأثرة | الإصدار المُصلَح |
|---|---|---|
| ووردبريس 6.9 | 6.9.0–6.9.4 | 6.9.5 |
| ووردبريس 7.0 | 7.0.0–7.0.1 | 7.0.2 |
كما تلقى فرع ووردبريس 6.8 تحصيناً ذا صلة في 6.8.6. استخدم أحدث إصدار مدعوم متاح من ووردبريس لبيئتك بدلاً من التعامل مع نطاقات الإصدارات كسبب لتأجيل التحديث.
/batch/v1./wp-json/batch/v1 و?rest_route=/batch/v1، لأن ووردبريس يحل كليهما إلى نفس مسار REST.401 للطلبات المجهولة.rest_pre_dispatch بقيمة -1000).للحصول على أقوى تغطية مؤقتة، اجمع هذه الإضافة مع قاعدة WAF أو وكيل عكسي تحظر الطلبات المجهولة إلى صيغتي نقطة النهاية المذكورتين أعلاه.
انسخ مجلد skelersecurity-core-security إلى:
wp-content/plugins/
فعّل الإضافة في Plugins → Installed Plugins.
راجع حالة الإضافة في Tools → SkelerSecurity Core.
wp plugin activate skelersecurity-core-security
تُفعَّل الإضافة فوراً بعد التنشيط. تفضل بزيارة Tools → SkelerSecurity Core لإدارة الإعدادات:
| الإعداد | الافتراضي | الوصف |
|---|---|---|
| حماية Batch API | مفعّلة | يتطلب مصادقة لمسار REST Batch API في النواة. |
| سجل تدقيق بسيط | مفعّل | يسجل عند حظر طلب مجهول إلى Batch API. |
يخزن سجل التدقيق الاختياري فقط:
/batch/v1)وهو لا يسجل عمداً عناوين IP أو ملفات تعريف الارتباط أو ترويسات التفويض أو أجسام الطلبات أو أسماء المستخدمين أو أي بيانات طلب حساسة أخرى.
| نوع الطلب | النتيجة المتوقعة أثناء تفعيل الحماية |
|---|---|
| طلب مجهول إلى |
تستخدم الاستجابة المحظورة للطلب المجهول رمز الخطأ:
rest_batch_authentication_required
/wp-json/batch/v1rest_route=/batch/v1قد يُستخدم Batch API بواسطة سير عمل إدارة ووردبريس أو الإضافات أو القوالب أو عملاء الجوال أو التكاملات الخارجية. تظل الطلبات الموثقة مسموحة، لكن اختبر الوظائف الحرجة للأعمال بعد تفعيل الإضافة.
قد تشمل التأثيرات المحتملة تكاملات ترسل عمداً طلبات غير موثقة إلى Batch API في النواة. إذا كان هذا السلوك مطلوباً، فقيّم المخاطر بعناية ونفّذ تكاملاً موثقاً بشكل صحيح بدلاً من تعريض نقطة النهاية على نطاق واسع.
ينبغي أن يغطي التخفيف على مستوى الشبكة صيغتي التوجيه معاً. فحظر /wp-json/batch/v1 وحده غير كافٍ لأن ووردبريس يمكنه أيضاً توجيه الطلب عبر معامل الاستعلام rest_route.
منطق القاعدة الموصى به:
/wp-json/batch/v1 (مع السماح بشرطة مائلة اختيارية في النهاية).rest_route=/batch/v1.اختبر القاعدة في بيئتك. هذه الإضافة مفيدة إذا تعذر نشر تغيير في WAF فوراً، لكن لا ينبغي أن تمنعك من تصحيح نواة ووردبريس.
يرجى عدم الإبلاغ عن الثغرات الأمنية عبر قضايا GitHub العامة.
أبلغ عن الثغرات المشتبه بها بشكل خاص إلى جهة الاتصال الأمنية لديك أو مالك المستودع. تضمَّن وصفاً واضحاً والإصدار المتأثر وإثبات مفهوم قابل للتكرار وتقييماً للأثر. لا تُدرج بيانات اعتماد أو بيانات شخصية أو حمولات مدمرة.
هذا المشروع مرخص بموجب رخصة جنو العمومية العامة الإصدار 2.0 أو أحدث.
| عدد السجلات المحتفظ بها | 50 | حد الاحتفاظ بسجلات التدقيق المحلية؛ قابل للضبط من 10 إلى 200. |
/wp-json/batch/v1| محظور مع HTTP 401 |
طلب مجهول إلى /?rest_route=/batch/v1 | محظور مع HTTP 401 |
طلب موثق من ووردبريس/REST إلى /batch/v1 | مسموح وفق معالجة التفويض العادية في ووردبريس |
| طلب إلى مسار REST آخر | لا يتأثر بهذه الإضافة |