forumفتح موضوع جديد
فتح موضوع جديد

موقعنا على WordPress مخترق ولا الإضافة هي المعطوبة، كيف نعرف أن هناك من تسلل إلى الداخل؟

ÜÜmit B***خبير
المسمى الوظيفي
فني دعم الأنظمة
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2025
رسالة
15
#1

نحن نعمل في تجارة الجملة لمواد التغليف الصناعي في فرانكفورت. منذ مساء أمس بدأت أمور غريبة ومزعجة جداً على موقعنا على WordPress الذي نستخدمه منذ أربع سنوات. بعض العملاء كتبوا أنهم تم توجيههم إلى صفحات خارجية غريبة عند خطوة الدفع في موقعنا الذي يحقق مبيعات بنحو 14.000 EUR شهرياً. لكن عندما جربنا من أجهزة المكتب وهواتفنا الخاصة كل شيء يعمل بشكل طبيعي تماماً.

عند دخولنا إلى لوحة التحكم لاحظنا بريداً إلكترونياً لا نعرفه بين المستخدمين المصرح لهم. أما المبرمج المستقل الذي نتعامل معه من الخارج فيقول إن تحديث إضافة تتبع الشحنات الذي أجريناه الأسبوع الماضي أفسد قاعدة البيانات، وإن التحويلات قد تكون مجرد ذاكرة تخزين مؤقت معطوبة لإحدى الإضافات. لكن هذا الصباح ظهرت في نتائج بحث Google عبارات أجنبية غير ذات صلة تحت بعض منتجاتنا.

هل تسلل أحد فعلاً إلى النظام أم أننا نواجه مجرد تعارض في إحدى الإضافات المعطوبة، كيف نعرف ذلك بشكل قاطع؟ قبل أن نغلق السيرفر على عجل، ما هو ترتيب التدخل الأولي والتنظيف الذي يجب أن نتبعه مع الحفاظ على الأدلة؟

UUğur Y***محارب قديم
المسمى الوظيفي
مدير عيادة
قطاع
خدمات تموين
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مارس 2023
رسالة
253
الأكثر إفادة#2

الجواب المختصر: وجود حساب مدير لا تعرفونه وظهور كلمات أجنبية في نتائج البحث هو بلا شك خرق أمني. هذا لا يمكن أن يكون مجرد خطأ في إضافة أو ذاكرة تخزين مؤقت. تم حقن كود خبيث في موقعكم وعلى الأرجح زُرع باب خلفي دائم.

المهاجمون يستخدمون فلاتر تعرض تحويلات محركات البحث أو شاشات الدفع المزيفة لزوار معينين فقط. لأنكم تحملون كوكي المدير أو تتصلون مباشرة من عنوان IP الخاص بالشركة، ترون النسخة النظيفة، بينما العملاء القادمون من نتائج البحث الخارجية يتم توجيههم.

يجب أن تنفذوا عملية التنظيف وجمع الأدلة بهذا الترتيب:

1) لا تحذفوا ملفات عشوائياً بدافع الذعر. أول خطوة هي تصدير سجلات الوصول والأخطاء الخام للسيرفر (access و error logs) وقاعدة البيانات الحالية ونسخها احتياطياً إلى وسيط خارجي آمن. هذه السجلات ضرورية لفهم من أين جاءت الثغرة.

2) أعدوا تصفير جميع مفاتيح الأمان (salt keys) في ملف wp-config.php، واحذفوا حساب المدير المشبوه من قاعدة البيانات، وغيّروا كلمات مرور جميع المستخدمين المصرح لهم.

3) استبدلوا ملفات WordPress الأساسية (wp-admin و wp-includes والملفات الأساسية في المجلد الرئيسي) بنسخ جديدة من المصدر الرسمي. افحصوا مجلد wp-content/uploads واحذفوا كل الملفات ذات الامتداد .php الموجودة فيه؛ فلا يمكن أن يوجد في هذا المجلد كود قابل للتنفيذ في الظروف الطبيعية.

4) احذفوا جميع الإضافات والقوالب بالكامل وأعيدوا تثبيتها من الصفر من المستودعات الرسمية. راجعوا مهام cron على مستوى السيرفر والمهام المجدولة في WordPress لمنع النظام من إعادة إصابة نفسه.

EEsra U***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
160
#3

سبب رؤية عملائكم لما لا ترونه هو فلترة User-Agent و Referer. كود PHP الخبيث يعرض الصفحة النظيفة للزوار القادمين مباشرة، بينما يفعّل التحويل الخبيث للقادمين من بحث Google أو المواقع الخارجية. تحققوا من ملفي .htaccess و index.php في المجلد الرئيسي للسيرفر. سترون أجزاء كود غريبة مخفية في الأعلى تستدعي eval أو base64_decode أو ملفات خارجية.

RRamazan T***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
4
#4

اتبعوا هذه الخطوات لإنقاذ الوضع الحالي دون إتلاف الأدلة: 1) نزّلوا فوراً ملف access.log الخام لآخر 30 يوماً من لوحة تحكم السيرفر إلى قرصكم المحلي. 2) خذوا نسخة احتياطية كاملة لقاعدة البيانات عبر phpMyAdmin. 3) سجّلوا تاريخ إنشاء المستخدم المشبوه في جدول wp_users. 4) فلتروا سجلات الوصول في نطاق هذا التاريخ والوقت لتحددوا إلى أي ملف PHP أو ثغرة أُرسل طلب POST.

OOrhan D***خبير
المسمى الوظيفي
موظف متجر
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
نوفمبر 2024
رسالة
228
#5

واجهنا حالة مشابهة العام الماضي في متجر قطع الغيار لدينا في هانوفر. مبرمجنا ألهانا خمسة أيام بحجة أن ذاكرة التخزين المؤقت تعطلت. عندما وضع Google تحذيراً أمنياً على موقعنا انخفض تدفق الطلبات الذي كان 4.000 EUR أسبوعياً إلى الصفر فجأة. عندما استعنا بدعم متخصص وأجرينا التنظيف كلفنا 850 EUR لكن رفع العقوبة عن الموقع في محركات البحث وعودة مبيعاتنا إلى مستواها السابق استغرقا ستة أسابيع. لا تضيعوا الوقت.

İİlknur G***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
80
#6

تفسير مطوركم بأن تحديث الإضافة أفسد قاعدة البيانات غير مقنع إطلاقاً. إضافة معطوبة لا تستطيع إنشاء مستخدم مدير مزيف في قاعدة البيانات ولا طباعة كلمات مفتاحية أجنبية في نتائج Google. إما أن الإضافة التي يستخدمها نُزّلت من مصدر غير مرخص أو أنه لا يريد الاعتراف بوجود ثغرة أمنية قائمة. يجب أن تجروا الفحص عبر خبير مستقل عن ذلك المطور.

TTuğçe M***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
لوجستيات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2023
رسالة
362
#7

أكثر خطوة عاجلة الآن هي وضع الموقع في وضع الصيانة. إذا كان العملاء يُحوَّلون إلى أماكن أخرى عند خطوة الدفع فقد تكون بيانات بطاقات الائتمان تُسرق. محاولة تنظيف الملفات على الموقع المباشر تضر عملاءكم فقط. افتحوا الوصول إلى الموقع من لوحة تحكم الاستضافة لعنوان IP الخاص بمكتبكم فقط وأوقفوا حركة المرور الخارجية فوراً.

MMurat Z***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
كاميرا
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2025
رسالة
27
#8

افتحوا مجلد uploads عبر ftp وابحثوا فوراً عن ملفات بامتداد php. في الطبيعي لا يمكن أن يوجد فيه شيء غير الصور وملفات pdf... احذفوها لحظة العثور عليها وألقوا في ذلك المجلد ملف htaccess يمنع تشغيل php لكن وإلا فحتى لو نظفتم سيعود الموقع زومبي صباح الغد.

EEmre A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
1
#9

كيف تعمل بنية الاستضافة لديكم بالضبط، في أي بيئة؟ هل أنتم على سيرفر مشترك أم لديكم سيرفر افتراضي مستقل؟ إذا كنتم تستضيفون أكثر من نطاق أو موقع تجريبي تحت نفس الحساب، فهل يمكن أن يكون المهاجمون قد تسللوا إلى مجلدات موقعكم الرئيسي من نطاق فرعي قديم مهجور؟ هل توجد في السجلات حركات وصول متقاطعة من هذا النوع؟

GGürkanمشارك
المسمى الوظيفي
قطاع الطاقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2023
رسالة
94
#10

ذكرتم حدوث تحويلات خارجية في صفحة الدفع. في حال وصول بيانات بطاقات ائتمان العملاء أو بياناتهم الشخصية إلى أيدي أطراف ثالثة، قد ينشأ عليكم التزام بموجب قوانين حماية البيانات في ألمانيا بإبلاغ الجهة الرقابية المختصة خلال 72 ساعة. لذلك أنصحكم بألا تتعاملوا مع الأمر كمجرد عطل تقني فقط بل بمراعاة جانبه القانوني أيضاً، وبحفظ سجلات اللوغ بدقة الطب الشرعي الرقمي.

VVildan Ş***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
17
#11

شكرًا لكتابة هذا.

VVolkan U***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
56
#12

هذا العنوان مؤرشف.

SSena K***مشارك
المسمى الوظيفي
موظف محاسبة
قطاع
الإعلام والنشر
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
فبراير 2025
رسالة
2
#13

أنت محق.

ZZeynep O***عضو جديد
المسمى الوظيفي
صاحب العمل
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
مايو 2026
رسالة
1
#14

دعوني ألخص ما قيل حتى الآن. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

RRecep N***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة عائلية
تاريخ الانضمام
مايو 2025
رسالة
97
#15

إذا لم أخطئ الفهم، فأنت تقول: تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

İİbrahim Y***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
3
#16

لم أكن أعلم بهذا لكن إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

KKemal T***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
4
#17

بالتأكيد. وإذا أردت إضافة شيء: بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

صححوا لي إن أخطأت.

ÖÖmer O***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
3
#18

دعني أشرح كيف يتم التطبيق عملياً. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

MMerve B***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
247
#19

ملخص سريع للجدد: كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

OOnur T***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2023
رسالة
1
#20

هناك فخ هنا، لا أريد المرور عليه دون ذكره. محاولة فعل هذا بمفردك هي أغلى الطرق.

انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار. هذا كل شيء، أرجو المعذرة إذا أطالت.

اكتب رداً