Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

wordpress+1aikido+1cloudflare+1Το WordPress κυκλοφόρησε την Παρασκευή επείγουσες ενημερώσεις ασφαλείας, κλείνοντας μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα προ-ελέγχου ταυτότητας, η οποία επιτρέπει σε έναν ανώνυμο επιτιθέμενο να αποκτήσει πλήρη έλεγχο οποιασδήποτε προεπιλεγμένης εγκατάστασης WordPress με ένα μόνο αίτημα HTTP.
Οι εκδόσεις 7.0.2 και 6.9.5, που κυκλοφόρησαν στις 17 Ιουλίου 2026, αντιμετωπίζουν το κενό που παρακολουθείται ως CVE-2026-63030 και ονομάστηκε "wp2shell" από τους ερευνητές που το ανακάλυψαν. Η ευπάθεια συνδυάζει σύγχυση διαδρομής αιτήματος δέσμης REST API με SQL injection για την επίτευξη μη εξουσιοδοτημένου RCE, την πιο σοβαρή κατηγορία ευπάθειας ιστού, χωρίς να απαιτείται σύνδεση, ειδική παραμετροποίηση ή πρόσθετα.nebula+3
Το σφάλμα επηρεάζει τις εκδόσεις WordPress 6.9.0 έως 6.9.4 και 7.0.0 έως 7.0.1. Ένα σχετικό αλλά λιγότερο σοβαρό ζήτημα SQL injection, το CVE-2026-60137, επηρεάζει τις εκδόσεις από την 6.8 και μετά και διορθώνεται στην 6.8.6. Οι εκδόσεις πριν από την 6.8 δεν επηρεάζονται από κανένα από τα δύο ζητήματα.aikido+2
Σύμφωνα με ανάρτηση στο ιστολόγιο της Cloudflare που δημοσιεύθηκε την Παρασκευή, το RCE είναι εκμεταλλεύσιμο "όταν δεν χρησιμοποιείται μόνιμη προσωρινή μνήμη αντικειμένων", μια συνθήκη που ισχύει για τις περισσότερες τυπικές εγκαταστάσεις WordPress. Η ομάδα ασφαλείας του WordPress αποκάλυψε τις ευπάθειες στην Cloudflare πριν από τη δημόσια κυκλοφορία, επιτρέποντας στην εταιρεία να αναπτύξει προστασίες WAF στις 17:03 UTC.cloudflare
Το WordPress.org έχει ενεργοποιήσει αναγκαστικές αυτόματες ενημερώσεις για τους επηρεαζόμενους ιστοτόπους, αν και οι εγκαταστάσεις με απενεργοποιημένες αυτόματες ενημερώσεις ή περιβάλλοντα με έλεγχο εκδόσεων ενδέχεται να μην λάβουν το patch αυτόματα. Η επίσημη ανακοίνωση κυκλοφορίας του WordPress το χαρακτήρισε ως το "ζήτημα υψηλότερης σοβαρότητας και προτεραιότητας" του οργανισμού.wordpress+2
Για ιστοτόπους που δεν μπορούν να ενημερωθούν άμεσα, οι ομάδες ασφαλείας συνιστούν τον αποκλεισμό τόσο του `/wp-json/batch/v1` όσο και της μορφής συμβολοσειράς ερωτήματος `?rest_route=/batch/v1` σε επίπεδο WAF. Ο αποκλεισμός μόνο της διαδρομής pretty permalink αφήνει την εναλλακτική διαδρομή εκτεθειμένη.nebula+1
Επειδή το WordPress είναι ανοιχτού κώδικα, το αρχείο δημόσιας κυκλοφορίας καθιστά τη διόρθωση, και κατ' επέκταση έναν οδικό χάρτη για το σφάλμα, ταυτόχρονα διαθέσιμο σε αμυνόμενους και επιτιθέμενους. Δεν έχει αναφερθεί καμία εκμετάλλευση κατά τη στιγμή της αποκάλυψης, αλλά οι ερευνητές ασφαλείας σημείωσαν ότι με τις ευπάθειες RCE στον πυρήνα, "οι ώρες μετρούν περισσότερο από τις ημέρες". Το WordPress τροφοδοτεί περίπου το 40 τοις εκατό όλων των ιστοτόπων, καθιστώντας το παράθυρο μεταξύ της διαθεσιμότητας της ενημέρωσης και της ευρείας υιοθέτησης μια περίοδο οξέος κινδύνου για τις μη ενημερωμένες εγκαταστάσεις.nebula