إن كان موقع ووردبريس مخترقاً وصار يعرض إعلانات أدوية، أو يحوّل الزوار إلى وجهة مزعجة، أو وسمته جوجل بأنه مضلل، فابدأ من هنا لا من إضافة. الغريزة تدفعك إلى تثبيت فاحص أمني والضغط على «تنظيف»، وهذا يزيل العَرَض الظاهر ويترك طريق الدخول مفتوحاً، ولذلك تعود إصابة مواقع كثيرة خلال أيام ويستنتج أصحابها أن ووردبريس غير آمن ببساطة.

وهو ليس كذلك. فكل اختراق تقريباً يصل عبر إضافة قديمة، وكل عملية تنظيف فاشلة تقريباً تحدث لأن أحدهم أزال البرمجية الخبيثة ولم يُزل الوصول.

الساعة الأولى: أوقف الموقع أو ضعه في وضع الصيانة. غيّر كلمة مرور لوحة الاستضافة، وكلمة مرور قاعدة البيانات، وكل كلمات مرور المسؤولين، وبيانات FTP أو SSH. لا تستعد نسخة احتياطية بعد، ولا تحذف شيئاً بعد. أنت تحتاج الحالة الراهنة لتعرف كيف دخلوا، والاستعادة تتلف هذا الدليل وتعيد على الأرجح الثغرة نفسها.


ماذا تفعل في الساعة الأولى

الترتيب يهم هنا، والأخطاء الشائعة كلها ناتجة عن نفاد الصبر.

أوقف الموقع. صفحة صيانة أو حجب مؤقت على مستوى الاستضافة أو شبكة التوصيل يحمي الزوار ويمنع الموقع من توزيع برمجيات خبيثة أثناء عملك. وإن كان الموقع يقدّم تحويلات خبيثة، فكل ساعة يبقى فيها متاحاً تضاعف الضرر بالسمعة.

بدّل كل بيانات الاعتماد، لا كلمة مرور مسؤول ووردبريس وحدها. أي لوحة الاستضافة، ومستخدم قاعدة البيانات، ومفاتيح FTP وSSH، وأي مفاتيح واجهات برمجية مخزّنة في إعدادات الموقع. فالمهاجمون ينشئون روتينياً حساب مسؤول ثانياً أو يتركون مفتاحاً خلفهم، وتغيير كلمة مرور واحدة لا يحقق شيئاً.

احفظ الأدلة قبل تغيير أي شيء. خذ نسخة كاملة من الملفات وقاعدة البيانات كما هي الآن، ونزّل سجلات وصول الخادم التي تغطي آخر ثلاثين يوماً على الأقل. تلك السجلات هي وسيلتك لإيجاد نقطة الدخول، وكثير من المستضيفين يدوّرونها خلال أيام.

وحينها فقط، ابدأ بمعرفة ما حدث.


كيف اختُرق موقعك: العثور على نقطة الدخول

التنظيف دون تشخيص هو سبب شيوع عودة الإصابة. وأربعة فحوص تكشف السبب في معظم الحالات.

قارن إصدارات الإضافات والقوالب بالثغرات المعروفة. الإضافات القديمة هي السبب الأول بفارق كبير. سجّل كل إضافة وإصدارها وما إن كان هناك إصدار أمني لم تطبّقه. وانتبه خصوصاً لأي شيء انتهت رخصته، لأن الإضافات المدفوعة تتوقف عن تلقي التحديثات حين تنتهي الرخصة بينما تبقى ظاهرة ومفعّلة.

اقرأ سجلات الوصول حول أول علامة على المشكلة. أنت تبحث عن طلبات POST إلى مسارات غير معتادة، وطلبات لملفات لا ينبغي أن توجد أصلاً، ودفقة نشاط من عنوان واحد قبيل التشويه بقليل. وهنا يكون الجواب عادةً.

ابحث عن ملفات لا تنتمي إلى الموقع. ملفات PHP عُدّلت حديثاً داخل مجلد الرفع إشارة قوية، لأنه لا ينبغي أن يُنفَّذ فيه شيء إطلاقاً. وكذلك الملفات ذات الأسماء المصممة لتبدو معقولة، والتعديلات على wp-config.php أو .htaccess.

افحص حسابات المسؤولين المضافة والمهام المجدولة. ينشئ المهاجمون عادةً مستخدماً يعودون منه، ويسجّلون مهمة مجدولة تعيد تثبيت الحمولة بعد تنظيفك. والموقع الذي تعود إصابته بانتظام لديه دائماً تقريباً مهمة مجدولة لم يبحث عنها أحد.


لماذا يفشل «استعد نسخة احتياطية» عادةً في موقع ووردبريس مخترق

هذا أول اقتراح يتلقاه الجميع، وهو صحيح في نحو ثلث الحالات.

تنجح الاستعادة حين تعرف تاريخ الاختراق، وتملك نسخة احتياطية سابقة له، وتكون قد حددت الثغرة وأصلحتها. ودون هذه الثلاثة تفشل بشكل متوقع. فاستعادة نسخة من الأسبوع الماضي قد تعني استعادة موقع كان مخترقاً أصلاً قبل أسبوعين وكان هادئاً فحسب. والاستعادة دون ترقيع الإضافة المصابة تعني أنك أعدت بناء الباب الذي أُغلق عليك.

وهناك أيضاً مسألة ما تكلفك الاستعادة. ففي متجر أو موقع عضوية، يعني الرجوع إلى الوراء فقدان كل طلب وتسجيل وتعليق منذ النسخة الاحتياطية. وهذا غير مقبول غالباً، ما يدفعك نحو تنظيف الموقع الحي بدل استبداله.

والنهج الموثوق هو إعادة البناء لا الاستعادة. ثبّت نواة ووردبريس من جديد، وثبّت نسخاً نظيفة من كل إضافة وقالب من مصادرها الرسمية لا من الموقع المخترق، وانقل فقط مجلد الرفع وقاعدة البيانات، بعد فحص كليهما. هذا يضمن أن الشيفرة القابلة للتنفيذ نظيفة، وهو ما لا يحققه التنظيف ملفاً ملفاً تماماً.


تنظيف قاعدة البيانات

قاعدة البيانات هي المكان الذي تترك فيه عمليات التنظيف الناقصة بقاياها، لأن الفواحص تركّز على الملفات.

يظهر المحتوى المحقون عادةً في محتوى المقالات كروابط أو إطارات مخفية، وفي جدول الخيارات حيث تُخزّن سكربتات التحويل، وفي بيانات المستخدمين الوصفية. ابحث عن وسوم السكربتات والكتل المشفّرة بـbase64 والنطاقات غير المألوفة عبر جداول المحتوى والخيارات.

افحص جدول المستخدمين يدوياً. انظر في كل حساب يملك صلاحيات مسؤول وتأكد من أنك تعرف كل واحد منها، ثم قارن تواريخ التسجيل بسجلاتك الخاصة.

انظر في المهام المجدولة، وهي في ووردبريس تعيش داخل جدول الخيارات. فمدخل يشير إلى دالة لا تعرفها هو الطريقة التي يعيد بها الموقع إصابة نفسه وفق جدول زمني بعد تنظيف الملفات بوقت طويل.

وانتبه بشدة لأي شيء مشفّر. فالمهاجمون يموّهون الحمولات تحديداً كي يفوتها البحث عن النصوص الواضحة، لذا فكّ ترميز أي شيء مريب بدل افتراض أنه إضافة شرعية تفعل شيئاً ذكياً.


رفع التحذير واستعادة الترتيب

تنظيف الموقع ليس النهاية، لأن التحذيرات تبقى قائمة حتى تطلب مراجعتها.

إن كانت جوجل قد وسمت الموقع، فتقرير مشكلات الأمان في كونسول البحث يخبرك بما رُصد ويتيح لك طلب مراجعة بعد إصلاحه. ولا تطلب المراجعة إلا بعد أن يصبح الموقع نظيفاً فعلاً، لأن مراجعة فاشلة تطيل العملية.

تحقق مما إن كان النطاق قد وصل إلى قوائم الحجب التي تستخدمها المتصفحات ومزوّدو البريد. فالنظافة وحدها لا تكفي؛ فكل جهة تحتفظ بقائمتها وبإجراء إزالة خاص بها.

ثم انظر في الضرر. تتعافى الظهورية في البحث عادةً بمجرد رفع التحذيرات، لكن موقعاً أمضى أسابيع يقدّم صفحات إعلانية قد تكون تلك الصفحات فُهرست. افحص العناوين المفهرسة التي لم تكن لك قط، وأزلها، وتأكد من أن النسخ النظيفة تُزحف. ويغطي دليل تدقيق أمان الموقع خطوات التحقق بتفصيل أكبر.


ما تكلفة التعافي الاحترافي

تعكس الأسعار ظروف السوق البريطانية المعتادة وتتفاوت بحسب طول المدة التي مر فيها الاختراق دون ملاحظة.

تنظيف مباشر لموقع صغير اكتُشف سريعاً وسببه معروف يكلف عموماً بين 400 و1,200 جنيه إسترليني ويستغرق يوماً أو يومين. وهذه الحالة الشائعة حين ينتبه أحدهم خلال أسبوع.

أما الاستجابة الكاملة للحادث، أي تحليل السجلات لتحديد نقطة الدخول والتسلسل الزمني، وإعادة البناء النظيفة، وفحص قاعدة البيانات، وتبديل بيانات الاعتماد، والتحصين، والإزالة من قوائم الحجب، فتكلف عادةً بين 1,500 و5,000 جنيه. وهذا ما ينبغي أن يتوقعه متجر أو موقع يحتفظ ببيانات عملاء، لأن عليك أيضاً تحديد ما إن كانت البيانات قد جرى الوصول إليها.

والمواقع المخترقة منذ أشهر، أو التي تستضيف عدة مواقع على الحساب نفسه، تكلف أكثر، لأن التلوث المتبادل بين المواقع على الاستضافة المشتركة شائع ويجب فحص كل موقع منها.

وإن كان من الممكن أن تكون بيانات شخصية قد جرى الوصول إليها، فهناك التزامات تتجاوز التنظيف التقني. إذ تلزم لائحة حماية البيانات البريطانية بإبلاغ مكتب مفوض المعلومات خلال 72 ساعة من العلم بخرق مؤهل، وتلك المهلة تبدأ من لحظة العلم لا من لحظة التنظيف. اطلب المشورة مبكراً لا بعد أن تنتهي من الترتيب. ويغطي دليلنا إلى الامتثال التقني للائحة حماية البيانات الجانب الهندسي من ذلك.


كيف تضمن ألا يتكرر الأمر

التعافي دون تحصين مجرد إعادة ضبط للعداد.

انضباط التحديث هو اللعبة كلها. فالغالبية الساحقة من الاختراقات تستغل ثغرة لها رقعة متاحة أصلاً، ولذلك فالحل روتين يطبّق الإصدارات الأمنية سريعاً وسياسة تزيل كل ما لم يعد مصاناً. والإضافات المدفوعة منتهية الرخصة ينبغي تجديدها أو استبدالها، لا تركها في مكانها.

قلّل ما يمكن تنفيذه. لا ينبغي أن يعمل أي شيء في مجلد الرفع كـPHP، وينبغي تعطيل تحرير الملفات من واجهة الإدارة، وينبغي أن تكون حسابات المسؤولين قليلة ومسمّاة فردياً.

أضف مصادقة متعددة العوامل على كل حساب مسؤول، وحدّ من معدل الطلبات على نقطة تسجيل الدخول. فمعظم هجمات بيانات الاعتماد آلية وتتوقف عن الجدوى لحظة وجود عامل ثانٍ.

وأخيراً، خذ نسخاً احتياطية بشكل سليم واختبرها. فنسخة لم تستعدها قط هي مجرد فرضية. احتفظ بعدة أجيال منها، لأن الأحدث قد تحتوي الاختراق أصلاً. وتضع قائمة تحصين أمان ووردبريس الإعداد الكامل، بينما يغطي دليل تدقيق أداء ووردبريس انضباط الإضافات الذي يقلّص سطح الهجوم كأثر جانبي.


نظّفه بشكل صحيح

توفّر Mecanik تدقيق أمان ووردبريس وأعمال التعافي من الحوادث: تحديد كيف وقع الاختراق، وإعادة البناء بنظافة بدل الترقيع فوقه، وفحص قاعدة البيانات، وتحصين الموقع بحيث يُغلق الطريق نفسه خلفك.

ونعمل انطلاقاً من سجلات الخادم لا من مخرجات فاحص، لأن الفاحص يخبرك بما يتعرف عليه بينما تخبرك السجلات بما حدث فعلاً. وحين يتعامل الموقع مع بيانات عملاء، سنخبرك بوضوح أيضاً إن كان يبدو أن لديك خرقاً واجب الإبلاغ، بدل تركك تكتشف ذلك لاحقاً. والصيانة المستمرة متاحة عبر خدمة تطوير ووردبريس لدينا، وهي عموماً أرخص من حادث ثانٍ.

وإن كان موقعك مخترقاً في هذه اللحظة، أوقفه، وبدّل بيانات الاعتماد، واحتفظ بالسجلات، ثم تواصل معنا.


تدوينات ذات صلة: أمن واجهات API: كيف تحمي واجهة عامة في 2026 ، شرح OWASP Top 10 لأصحاب الأعمال ، قائمة تدقيق أمان الخادم: ما الذي يتم فحصه فعلاً ، دليل تدقيق أمان مواقع الويب للشركات البريطانية في 2026 .


الأسئلة الشائعة

ما أول ما أفعله إذا اختُرق موقع ووردبريس؟ أوقف الموقع، وبدّل كل بيانات الاعتماد بما فيها الاستضافة وقاعدة البيانات وFTP وكل حسابات المسؤولين، واحتفظ بنسخة من الملفات وقاعدة البيانات وسجلات الخادم كما هي. ولا تستعد نسخة احتياطية ولا تحذف ملفات بعد، لأن ذلك يتلف الأدلة اللازمة لإيجاد نقطة الدخول.

لماذا تعود إصابة موقع ووردبريس مراراً؟ دائماً تقريباً لأن التنظيف أزال البرمجية الخبيثة ولم يُزل الوصول. ابحث عن حسابات مسؤولين لا تعرفها، وأبواب خلفية في مجلد الرفع، ومهام مجدولة في جدول الخيارات تعيد تثبيت الحمولة. وعودة الإصابة بانتظام تشير عادةً إلى مهمة مجدولة.

هل يكفي استعادة نسخة احتياطية لإصلاح موقع مخترق؟ فقط إن كنت تعرف متى وقع الاختراق، وتملك نسخة سابقة له، وأصلحت الثغرة الأساسية. ودون هذه الثلاثة تخاطر باستعادة موقع مخترق أصلاً أو بإعادة فتح الثغرة نفسها. وإعادة البناء بنواة وإضافات وقوالب نظيفة أكثر موثوقية.

كم تكلفة إزالة البرمجيات الخبيثة من ووردبريس؟ تنظيف مباشر لموقع صغير اكتُشف مبكراً يكلف عادةً بين 400 و1,200 جنيه إسترليني. أما الاستجابة الكاملة للحادث مع تحليل السجلات وإعادة البناء النظيفة وفحص قاعدة البيانات والتحصين فتتراوح عموماً بين 1,500 و5,000 جنيه، والاختراقات الطويلة أو متعددة المواقع تكلف أكثر.

كيف أرفع تحذير جوجل عن موقعي؟ نظّف الموقع بالكامل، ثم اطلب مراجعة عبر تقرير مشكلات الأمان في كونسول البحث. ولا تطلبها إلا بعد أن يصبح الموقع نظيفاً فعلاً، لأن مراجعة فاشلة تطيل العملية، وتحقق منفصلاً من قوائم حجب المتصفحات والبريد إذ لكل منها إجراء إزالة خاص به.