هناك "غرباء" في موقعك! بعض الإضافات (Plugins) المثبتة لديك لم تأتِ من متجر ووردبريس الرسمي (WordPress.org). هذا لا يعني بالضرورة أنها خبيثة، ولكن يعني أنها لم تخضع للمراجعة الأمنية من قبل فريق ووردبريس المتخصص، والأهم من ذلك، أنها قد لا تظهر في قائمة التحديثات التلقائية، مما يجعلك عرضة للثغرات المكتشفة حديثاً.

لماذا يمثل هذا الأمر أهمية؟

الإضافات الموجودة في المستودع الرسمي توفر لك:

  • مراجعة أمنية: يتم فحص الكود البرمجي يدوياً وآلياً قبل قبوله.
  • تنبيهات التحديث: تظهر لك نقطة حمراء في لوحة التحكم فور صدور نسخة جديدة لإغلاق ثغرة أو إصلاح خطأ.
  • شفافية المجتمع: يمكنك رؤية تقييمات المستخدمين وبلاغات المشاكل قبل التثبيت.
  • الحذف النظيف: تلتزم بمعايير ووردبريس لضمان عدم ترك مخلفات في قاعدة البيانات عند الحذف.

بينما الإضافات الخارجية (التي ترفعها كملف ZIP) تفتقد لهذه الضمانات:

  • لا توجد مراجعة أمنية خارجية مستقلة.
  • تحديثها يعتمد كلياً على مطور الإضافة (قد تحتاج لتحميل النسخة الجديدة يدوياً).
  • لا يوجد منتدى دعم رسمي لمراقبة مشاكل الآخرين معها.

أنواع الإضافات الخارجية ومستوى خطورتها

مصدر الإضافة مستوى الخطر ملاحظات
إضافات مدفوعة (مثل WP Rocket, ACF Pro) منخفض مصادر موثوقة ولها أنظمة تحديث خاصة بها.
إضافات مدمجة مع القالب (Bundled) متوسط غالباً ما تكون نسخاً قديمة وتتأخر تحديثاتها.
إضافات مخصصة من مبرمج (Custom) متغير تعتمد كلياً على كفاءة وأمانة المبرمج الذي كتبها.
إضافات مسروقة أو مقرصنة (Nulled) حرج جداً تحتوي بنسبة 99% على برمجيات خبيثة؛ احذفها فوراً.

خطوات الحل

الخطوة 1: جرد الإضافات

راجع قائمة الإضافات في موقعك. أي إضافة لا تحتوي على رابط "View details" أو تظهر دائماً بأنها "Up to date" رغم قدمها، هي غالباً إضافة من خارج المستودع.

الخطوة 2: التحقق من المصدر

لكل إضافة خارجية:

  • الإضافات المدفوعة: تأكد من تفعيل رخصة الاستخدام (License Key) لتصلك التحديثات التلقائية من سيرفر الشركة المصنعة.
  • الإضافات المدمجة: إذا كانت الإضافة تأتي مع القالب، تأكد من تحديث القالب نفسه بانتظام لأن التحديثات غالباً ما تأتي بداخله.
  • إضافات المبرمجين: اطلب من المبرمج توثيقاً لكيفية تحديث هذه الإضافات مستقبلاً.

الخطوة 3: التخلص من "المقرصنة"

إذا اكتشفت أنك تستخدم نسخة "مجانية" من إضافة يفترض أنها مدفوعة (Premium) قمت بتحميلها من موقع غير رسمي، فقم بحذفها فوراً وغير كافة كلمات مرور الموقع؛ فأنت غالباً ضحية لعملية اختراق صامتة.

ملاحظات هامة

  • الاستثناءات الموثوقة: شركات مثل Gravity Forms أو WP Rocket لا تضع إضافاتها في المستودع الرسمي لأسباب تجارية، وهي آمنة تماماً طالما اشتريتها من موقعهم الرسمي.
  • المراقبة اليدوية: خصص وقتاً كل شهر لزيارة المواقع الرسمية للإضافات الخارجية التي تستخدمها للتأكد من أنك تعمل على أحدث إصدار.
  • سجلات التغيير (Changelog): اقرأ دائماً ما الجديد في التحديثات؛ فإذا وجدتها تتحدث عن "Security Fix"، قم بالتحديث يدوياً وفوراً.