ShieldWave

كل المقالات

إضافات WordPress القديمة: ماذا تحدّث أولًا وماذا تحذف

لماذا تُعد الإضافات القديمة أكثر طرق اختراق WordPress شيوعًا، وكيف تكتشفها، وبأيها تبدأ التحديث، وما الذي تحذفه، وهل تفعّل التحديثات التلقائية أم تبقيها يدوية.

بقلم Radek من ENSOMEDIAنُشر في 6 دقائق للقراءةIn EnglishPo polsku

WordPress نفسه يحظى برعاية جيدة نسبيًا. يعمل عليه مجتمع كبير، وإصلاحات الأمان تصدر بسرعة، والتحديثات الصغيرة تُثبَّت تلقائيًا منذ سنوات. نقطة الضعف في مكان آخر: الإضافات.

كل إضافة قطعة برمجية كتبها شخص آخر. أحيانًا شركة كبيرة لديها فريق أمني، وأحيانًا مطوّر واحد توقف عن العمل عليها قبل سنوات. وفي موقع الشركة المعتاد عشر إضافات أو أكثر، وفي المتجر الإلكتروني عادة أكثر من ذلك: بوابات الدفع، والشحن، والفواتير، والترجمة بين العربية والإنجليزية. ويكفي أن تكون في واحدة منها ثغرة.

لماذا تدخل الاختراقات من الإضافات

الشركات التي تتابع ثغرات WordPress بشكل مهني، مثل Patchstack وWordfence، تنشر تقارير سنوية. والصورة فيها متشابهة كل مرة: الغالبية الكبيرة من الثغرات المكتشفة حديثًا في الإضافات، وعدد أقل في القوالب، ونسبة صغيرة في نواة WordPress نفسها.

والآلية بسيطة. يعرف مطوّر الإضافة بوجود ثغرة فيصدر نسخة مصححة. ملاحظات الإصدار علنية، والشيفرة كذلك. فيقارن من يبحث عن أهداف سهلة بين النسختين، ويرى ما الذي أُصلح، ثم يكتب برنامجًا يبحث عن المواقع التي ما زالت تستخدم النسخة القديمة. الموقع الذي حدّث الإضافة في أمان، والموقع الذي أجّلها ستة أشهر يدخل القائمة.

لا أحد يستهدف شركتك بالتحديد. الروبوتات تفحص المواقع بالجملة، وتدخل ما يسمح لها بالدخول.

كيف ترى ما هو قديم

ادخل إلى لوحة التحكم وافتح لوحة التحكم > التحديثات (Dashboard > Updates). في الأعلى ترى إصدار WordPress، وتحته قائمة الإضافات والقوالب التي لها إصدارات أحدث. والرقم الأحمر بجانب الإضافات (Plugins) في القائمة الجانبية يخبرك بعدد ما ينتظر التحديث.

وفي صفحة الإضافات يظهر تحت اسم كل إضافة قديمة شريط يقول إن إصدارًا جديدًا متاح، مع رابط للتفاصيل. افتحه. فكثير من المطورين يكتبون في سجل التغييرات صراحة أنهم أصلحوا مشكلة أمنية.

وألقِ نظرة على أدوات > صحة الموقع (Tools > Site Health). يشير WordPress هناك من تلقاء نفسه إلى بعض المشكلات، مثل إضافات غير مفعّلة يُستحسن حذفها، أو إصدار PHP قديم على الخادم.

وانتبه إلى فخ شائع: غياب إشعار التحديث لا يعني أن الإضافة حديثة. فالإضافات المدفوعة المشتراة من خارج الدليل الرسمي لا تتحدث عادة إلا بترخيص ساري المفعول، والإضافات المرفقة مع القالب تنتظر غالبًا أن يصدر صاحب القالب نسخة جديدة. فإن انتهى الترخيص قبل ثلاث سنوات، قد لا تُظهر اللوحة أي شيء مقلق بينما الإضافة لم تتغير منذ ثلاث سنوات. اسأل من بنى الموقع هل توجد إضافات من هذا النوع.

وإن أردت أن ترى ما تراه الروبوتات من الخارج، فالفحص الكامل في ShieldWave، المتاح بحساب مجاني، يقارن إصدارات WordPress والإضافات والقوالب الظاهرة للعلن بقوائم الثغرات المعروفة، دون أي كلمة مرور.

بماذا تبدأ التحديث

إن كانت القائمة طويلة، فلا تضغط «تحديث الكل» وتأمل الأفضل. هذا ترتيب منطقي:

  1. الإضافات التي يذكر سجل تغييراتها كلمة security أو نوعًا محددًا من الثغرات، مثل XSS أو SQL injection.
  2. الإضافات التي يتعامل معها زوارك مباشرة: النماذج، والمتجر وبوابات الدفع، وتسجيل الدخول والتسجيل، ورفع الملفات، وأدوات بناء الصفحات.
  3. WordPress نفسه، إن كان متأخرًا بإصدار رئيسي كامل.
  4. القالب وبقية الإضافات.

وإن تعذر تحديث شيء لأن النسخة الجديدة تحتاج إصدار PHP أحدث أو WordPress أحدث، فهذه معلومة مهمة بحد ذاتها. الموقع كله تأخر، وزيارة صيانة شاملة ستفيدك أكثر من الترقيع قطعة قطعة.

ما تحذفه بدل أن تحدّثه

الإضافة المعطّلة ما زالت موجودة على خادمك، وملفاتها يمكن الوصول إليها مباشرة في كثير من الأحيان دون المرور بلوحة التحكم. فالثغرة في إضافة غير مفعّلة تبقى ثغرة. إن لم تكن تستخدم إضافة، فعطّلها ثم اضغط حذف. التعطيل وحده لا يكفي.

والمجموعة الثانية هي الإضافات المهجورة. افتح صفحة الإضافة في دليل wordpress.org وانظر متى حُدّثت آخر مرة. إن لم تُختبر مع آخر ثلاثة إصدارات رئيسية من WordPress، يعرض الدليل فوق الوصف تحذيرًا واضحًا بأنها قد لا تكون مدعومة. وإن أُغلقت الإضافة، سترى إشعارًا بأنها لم تعد متاحة للتنزيل. وأحيانًا يكون سبب الإغلاق مشكلة أمنية لم تُصلح.

إضافة كهذه تحتاج بديلًا ما زال مدعومًا. وقبل الاستبدال، اكتب ما الذي كانت تفعله بالضبط، لتتأكد بعد ذلك أن كل شيء يعمل كما كان.

خذ نسخة احتياطية قبل التحديث

أغلب التحديثات تمر دون أن يلاحظها أحد. لكن أحيانًا تتعارض نسخة جديدة مع القالب أو مع إضافة أخرى، فتظهر بدل موقعك شاشة بيضاء أو رسالة عن خطأ فادح. عندها يرسل WordPress إلى المدير بريدًا فيه وصف المشكلة ورابط لوضع الاسترداد، لكن الأفضل ألا تحتاج إليه.

لذلك قبل أي جولة تحديثات كبيرة:

  • خذ نسخة احتياطية كاملة من الملفات وقاعدة البيانات، واحفظها خارج الخادم وليس في مجلد الموقع،
  • حدّث إضافة واحدة في كل مرة، وبعد كل واحدة افحص الصفحة الرئيسية ونموذج التواصل، وفي المتجر السلة وصفحة الدفع،
  • نفّذ تحديثات المتجر الكبيرة بعيدًا عن ساعات الذروة، ولا تجعل موسم رمضان أو عروض الجمعة البيضاء وقتًا للتجارب،
  • إن كانت شركة الاستضافة توفر نسخة تجريبية من الموقع (staging)، فجرّب التحديث عليها أولًا.

التحديثات التلقائية: تشغيل أم إيقاف

منذ الإصدار 5.5 يتيح WordPress تفعيل التحديث التلقائي لكل إضافة على حدة. ففي صفحة الإضافات يظهر بجانب كل إضافة رابط تفعيل التحديثات التلقائية (Enable auto-updates).

الميزة واضحة: إصلاح الأمان يُثبَّت دون انتظار أن يجد أحد الوقت. وبعد كل تحديث تلقائي يرسل WordPress إلى المدير بريدًا بما تغير.

والعيب واضح كذلك: إن أفسد التحديث شيئًا، فقد يحدث ذلك ليلًا أو في عطلة نهاية الأسبوع حين لا يراقب أحد.

الحل الوسط المعقول لشركة صغيرة:

  • الإضافات الصغيرة البسيطة من مطورين موثوقين تتحدث تلقائيًا،
  • المتجر وأداة بناء الصفحات وكل ما تعتمد عليه الطلبات تُحدَّث يدويًا، لكن بانتظام، مرة في الأسبوع مثلًا، مع نسخة احتياطية قبلها،
  • الإضافات غير المستخدمة والمهجورة تخرج من الموقع.

أسوأ خيار هو التحديث اليدوي الذي لا يقوم به أحد في الواقع. إن لم تكن متأكدًا أن أحدًا يفتح لوحة التحكم كل أسبوع، فالتحديث التلقائي أقل خطرًا من إضافات تُركت دون تحديث عامًا كاملًا.