رسالة استعادة كلمة مرور ووردبريس لا تصل: تجربة الرابط الفعلي
بتطلب استعادة كلمة المرور من ووردبريس، الصفحة بتحكيلك افحص بريدك، لكن الرسالة مش موجودة؟ ظهور شاشة تأكيد الطلب لحاله ما بثبت ان البريد وصل إلى الصندوق. عشان هيك لازم تفحص مسار الرسالة نفسه من غير ما تعرض اسم مستخدم او مفتاح استعادة للناس.
انشانا حساب اختبار ببريد recovery@semsemm.test واستخدمنا صفحة wp-login.php?action=lostpassword الاصلية، مش نموذج مصنوع للصور. في الجولة الاولى قبل خادم SMTP الرسالة ثم اسقطها من غير حفظ. في الجولة الثانية حفظنا EML، استخرجنا المفتاح داخل المختبر، ومررناه لدالة check_password_reset_key(). ووردبريس تعرف عليه كمفتاح صالح للحساب.
المشكلة تظهر في نقاش دعم ووردبريس عن عدم وصول رسالة الاستعادة. ودليل اعادة تعيين كلمة المرور الرسمي يشرح الطرق البديلة الامنة اذا تعذر البريد. تجربتنا التالية تركز على كيف تعرف وين توقفت الرسالة.
نتيجة التجربة
- صفحة ووردبريس انتقلت إلى
checkemail=confirmفي المرتين. - SMTP قبل رسالة استعادة واحدة في كل جولة.
- الجولة الاولى: الصندوق صفر وما في رابط متاح.
- الجولة الثانية: الصندوق حفظ رسالة واحدة حجمها 1040 بايت.
- لقينا key وlogin داخل EML.
- دالة ووردبريس فحصت المفتاح ورجعته صالحا للحساب التجريبي.
الجولة الاولى: شاشة نجاح من غير رسالة
كتبنا اسم حساب الاختبار وضغطنا الحصول على كلمة مرور جديدة. ووردبريس طلب فحص البريد للحساب الموجود اللي استخدمناه. هاي النتيجة ما بتثبت وصول الرسالة، وتجربتنا ما اختبرت طلب الاستعادة باسم حساب غير موجود.

سجل SMTP اثبت ان رسالة خرجت وان الخادم رد 250، لكن وضع الاسقاط ترك صندوق الاستقبال فارغا. ما كان عندنا رابط نضغطه، رغم ان واجهة الموقع ما اظهرت خطا.

الجولة الثانية: التقاط الرسالة وفحص المفتاح
كررنا الطلب بعد تشغيل صندوق SMTP يحفظ الرسائل. ما غيرنا المستخدم ولا صفحة ووردبريس. ظهرت نفس شاشة التاكيد:

وجدنا EML واحدا، وفككنا ترميز الرسالة محليا، ثم بحثنا عن key وlogin. بدل فتح الرابط وتغيير كلمة المرور، تحققنا من المفتاح بدالة ووردبريس نفسها. النتيجة valid. نشرنا في التقرير 12 خانة من بصمة SHA-256 فقط، وما نشرنا المفتاح او الرابط الحقيقي.

فيديو توثيق التجربة الفعلية
هذا تسجيل شاشة صامت ومتواصل للاختبار وهو يحدث داخل بيئة محلية معزولة. تظهر الخطوات والنتائج الفعلية لحظة التنفيذ، من غير تركيب صور ثابتة.
هل صفحة الاستعادة تخفي وجود الحساب دائما؟
تصحيح تحريري — 6 سبتمبر 2026: صححنا التعميم السابق عن إخفاء وجود الحساب؛ سلوك ووردبريس الافتراضي يختلف عن النماذج التي توحّد رسائلها بإضافة أو تخصيص. نتائج تجربة تسليم البريد نفسها لم تتغير.
لا. ووردبريس الافتراضي قد يعرض رسالة بأن اسم المستخدم أو البريد غير مسجل؛ هذا ظاهر في الكود الرسمي لدالة retrieve_password(). إضافات الحماية أو تخصيص نموذج الاستعادة ممكن توحّد الرسائل لتقليل كشف الحسابات، لكن ما بنفترض وجود هالحماية على كل موقع. في تجربتنا استخدمنا حسابا موجودا، لذلك ظهور شاشة فحص البريد في المرتين يوضح الفرق بين قبول الرسالة ووصولها، وما يثبت إخفاء وجود الحسابات. اذا انت صاحب الموقع، تحقق من الحساب داخل لوحة المستخدمين وسجلاتك الخاصة.
خطة تشخيص عملية
- اطلب الاستعادة مرة واحدة وسجل الوقت واسم المستخدم من غير نشره.
- افحص هل حدث
retrieve_passwordانشأ رسالة في سجل البريد. - راجع
wp_mail_failedاذا فشل الاتصال قبل SMTP. - في لوحة مزود البريد ابحث عن المستلم والوقت وMessage-ID.
- اذا الحالة delivered، افحص spam وquarantine والفلاتر والتحويل.
- قارن From وReturn-Path ونتائج SPF وDKIM وDMARC.
- اذا استمرت المشكلة، استخدم طريقة استعادة بديلة من الاستضافة ثم اصلح البريد قبل ما يتكرر العطل.
From وReturn-Path
خلي From عنوانا ثابتا من نطاق الموقع ومسموحا عند مزود SMTP. Return-Path هو المكان الذي ترجع له الارتدادات، وقد يكون نطاق مزود الارسال. DMARC يحتاج محاذاة From مع SPF او DKIM، مش بالضرورة تطابق كل الحقول حرفيا.
متى تكون المشكلة بالحساب نفسه؟
- البريد المسجل قديم او مكتوب غلط.
- الحساب تابع لشخص لم يعد يملك الصندوق.
- إضافة عضويات غيرت مسار الاستعادة.
- الحساب محظور او ما اله صلاحية الدخول المتوقعة.
- طلب سابق ولد مفتاحا ثم طلب جديد ابطله.
متى تكون المشكلة بالبريد؟
- كل رسائل الموقع، مش الاستعادة بس، غائبة.
- سجل PHPMailer فيه فشل اتصال او مصادقة.
- المزود يظهر bounced او rejected.
- عنوان From لا يتوافق مع النطاق.
- السجلات صحيحة لمزود ثاني، لكن ووردبريس يرسل من خادم الاستضافة.
طريقة بديلة وقت الطوارئ
اذا انت مالك الاستضافة ومضطر تدخل، استخدم اداة موثوقة مثل WP-CLI او phpMyAdmin حسب الدليل الرسمي، وخذ نسخة قبل التعديل. غير كلمة مرور حسابك فقط، ولا تنشئ مدير مجهولا ولا ترسل كلمة المرور لشخص بالدردشة. بعد الدخول، اصلح البريد واختبر الاستعادة مرة ثانية.
حماية رابط الاستعادة
الرابط مثل كلمة مرور مؤقتة. لا تصوره، ولا تلصقه في تذكرة عامة، ولا تحفظ EML في مجلد مكشوف على الويب. اذا انكشف، اطلب رابطا جديدا فورا حتى يبطل القديم. في مختبرنا عرضنا بصمة قصيرة فقط وحذفنا حساب الاختبار بعد القياس.
حدود تجربتنا
الاختبار محلي ويثبت ان ووردبريس ولد رسالة ومفتاحا صالحا وان صندوقنا التقطه. ما يقيس تسليم Gmail او Outlook ولا سمعة semsemm.com. بعد ربط الاستضافة لازم نكرر الطلب على حساب اختبار حقيقي ونفحص حالة المزود والرؤوس من غير كشف الرابط.
الخلاصة
شاشة افحص بريدك ظهرت حتى لما الصندوق كان فاضي. الدليل الحقيقي جاء في الجولة الثانية: EML موجود، الرابط موجود، والمفتاح صالح حسب ووردبريس. عشان تشخص المشكلة، لا تعتمد على الشاشة؛ تتبع الرسالة من توليدها إلى SMTP ثم حالة التسليم والصندوق.