Lodaer Img

Κρίσιμο κενό ασφαλείας στο WordPress: ποιες ιστοσελίδες χρειάζονται άμεση αναβάθμιση

Στις 22 Σεπτεμβρίου 2026 κυκλοφόρησε το WordPress 7.1.2, μια έκδοση που διορθώνει ένα κρίσιμο κενό ασφαλείας στον ίδιο τον πυρήνα του WordPress.

Η επίσημη ομάδα ασφαλείας δεν αντιμετωπίζει την αναβάθμιση ως μια συνηθισμένη ενημέρωση συντήρησης. Συνιστά την άμεση εγκατάστασή της σε όλες τις ιστοσελίδες.

Το πρόβλημα δεν αφορά κάποιο συγκεκριμένο plugin. Εντοπίζεται στη διαδικασία με την οποία το WordPress αναζητά και φορτώνει τα αρχεία template μιας σελίδας. Υπό συγκεκριμένες συνθήκες, ένας επισκέπτης που δεν είναι συνδεδεμένος μπορεί να προσπαθήσει να οδηγήσει το WordPress έξω από τους επιτρεπόμενους φακέλους του ενεργού theme.

Αν συνδυάζονται ορισμένες προϋποθέσεις στο theme και στον server, η επίθεση μπορεί να οδηγήσει ακόμη και σε εκτέλεση κώδικα από απόσταση.

Η ευπάθεια έχει καταγραφεί ως CVE-2026-87902. Η επίσημη ανακοίνωση εξηγεί ότι ένας μη πιστοποιημένος χρήστης μπορεί, κάτω από συγκεκριμένες συνθήκες, να αναγκάσει τον μηχανισμό επιλογής template να συμπεριλάβει ένα αναγνώσιμο αρχείο PHP έξω από τους φακέλους του ενεργού theme.

Με απλά λόγια, ο επιτιθέμενος:

  • δεν χρειάζεται λογαριασμό διαχειριστή,
  • δεν χρειάζεται να γνωρίζει κάποιον κωδικό,
  • δεν χρειάζεται να πείσει τον ιδιοκτήτη να πατήσει έναν σύνδεσμο,
  • μπορεί να δοκιμάσει την επίθεση μέσω ενός δημόσιου αιτήματος προς την ιστοσελίδα.

Αυτό δεν σημαίνει ότι κάθε εγκατάσταση μπορεί αυτομάτως να παραβιαστεί. Για να φτάσει η επίθεση σε εκτέλεση κώδικα πρέπει να συνυπάρχουν συγκεκριμένα χαρακτηριστικά στο ενεργό theme και στο περιβάλλον του server.

Ωστόσο, η προβληματική συμπεριφορά βρίσκεται στον πυρήνα του WordPress και είναι προσβάσιμη μέσω διαδικτύου. Επομένως, το ότι μια εγκατάσταση πιθανόν δεν πληροί όλες τις προϋποθέσεις εκμετάλλευσης δεν αποτελεί λόγο αναβολής της αναβάθμισης.

Ποιες εκδόσεις επηρεάζονται

Το πρόβλημα επηρεάζει εκδόσεις του WordPress από την 4.7 έως και την 7.1.1. Πρόκειται ουσιαστικά για σχεδόν μία δεκαετία εκδόσεων.

Η βασική διορθωμένη έκδοση είναι η 7.1.2, αλλά η ομάδα του WordPress διέθεσε διορθώσεις και για παλαιότερους κλάδους. Ενδεικτικά:

Εγκατεστημένος κλάδοςΔιορθωμένη έκδοση
WordPress 7.17.1.2
WordPress 7.07.0.6
WordPress 6.96.9.9
WordPress 6.86.8.10
WordPress 6.76.7.9
WordPress 6.66.6.9
WordPress 6.56.5.12
WordPress 6.46.4.12

Αν μια ιστοσελίδα παραμένει σε ακόμη παλαιότερο κλάδο, υπάρχει αντίστοιχη διορθωμένη έκδοση μέχρι και το WordPress 4.7. Η πλήρης λίστα δημοσιεύεται στην επίσημη τεκμηρίωση.

Αυτό επιτρέπει σε μια παλιά ιστοσελίδα να εγκαταστήσει προσωρινά τη διόρθωση ασφαλείας χωρίς να μεταβεί απευθείας στην έκδοση 7.1. Δεν αλλάζει όμως το βασικό πρόβλημα: μόνο η πιο πρόσφατη έκδοση του WordPress υποστηρίζεται ενεργά. Οι διορθώσεις για τους παλιούς κλάδους παρέχονται κατ’ εξαίρεση και δεν αποτελούν μακροχρόνια λύση.

Τι πρέπει να κάνει ένας ιδιοκτήτης ιστοσελίδας

1. Να ελέγξει την πραγματική έκδοση

Στον πίνακα διαχείρισης επιλέξτε Πίνακας → Ενημερώσεις και επιβεβαιώστε ποια έκδοση λειτουργεί.

Μην θεωρήσετε ότι η αυτόματη ενημέρωση ολοκληρώθηκε επειδή είναι ενεργοποιημένη. Μπορεί να αποτύχει λόγω δικαιωμάτων αρχείων, ανεπαρκούς χώρου, λανθασμένων ρυθμίσεων ή προβλήματος επικοινωνίας με τον server ενημερώσεων.

2. Να δημιουργήσει αντίγραφο ασφαλείας

Πριν από την αναβάθμιση χρειάζεται πρόσφατο και λειτουργικό backup αρχείων και βάσης δεδομένων. Σε ένα κρίσιμο security update δεν είναι σωστό να καθυστερεί η εγκατάσταση για ημέρες λόγω υπερβολικών δοκιμών, αλλά ούτε να εκτελείται χωρίς δυνατότητα επαναφοράς.

3. Να εγκαταστήσει τη διορθωμένη έκδοση

Η καλύτερη επιλογή είναι η μετάβαση στην τελευταία σταθερή έκδοση, εφόσον το theme, τα plugins και η έκδοση PHP είναι συμβατά.

Αν μια πολύ παλιά εγκατάσταση δεν μπορεί να αναβαθμιστεί άμεσα, πρέπει τουλάχιστον να δεχθεί τη διορθωμένη έκδοση του δικού της κλάδου. Στη συνέχεια χρειάζεται ξεχωριστό πλάνο για ουσιαστικό εκσυγχρονισμό.

4. Να ελέγξει ότι η ιστοσελίδα λειτουργεί σωστά

Μετά την ενημέρωση ελέγξτε:

  • την αρχική και τις βασικές εσωτερικές σελίδες,
  • τις φόρμες επικοινωνίας,
  • τη σύνδεση διαχειριστή,
  • το checkout ενός ηλεκτρονικού καταστήματος,
  • τις προγραμματισμένες εργασίες και τις συνδέσεις με τρίτα συστήματα,
  • το error log του server.

Το να εμφανίζεται η νέα έκδοση στον πίνακα δεν αρκεί. Πρέπει να επιβεβαιωθεί ότι η ενημέρωση ολοκληρώθηκε και ότι η ιστοσελίδα παραμένει λειτουργική.

Αρκεί ένα firewall ή plugin ασφαλείας;

Όχι.

Ένα Web Application Firewall μπορεί να εμποδίσει γνωστά ύποπτα αιτήματα και αποτελεί χρήσιμο πρόσθετο επίπεδο προστασίας. Δεν διορθώνει όμως τον ευάλωτο κώδικα του WordPress.

Η Wordfence ανέφερε ότι οι επί πληρωμή υπηρεσίες της έλαβαν ειδικό κανόνα προστασίας στις 22 Σεπτεμβρίου, ενώ η δωρεάν έκδοση πρόκειται να τον λάβει στις 22 Οκτωβρίου. Η ίδια η εταιρεία τονίζει ότι το firewall δεν αντικαθιστά την αναβάθμιση του WordPress.

Το ίδιο ισχύει για οποιοδήποτε CDN, security plugin ή firewall στον server. Οι μηχανισμοί αυτοί μειώνουν τον κίνδυνο, αλλά η κύρια ενέργεια παραμένει η εγκατάσταση της διορθωμένης έκδοσης.

Τι χρειάζεται σε εγκαταστάσεις που έμειναν εκτεθειμένες

Η εγκατάσταση της ενημέρωσης κλείνει το κενό, αλλά δεν αποδεικνύει ότι η ιστοσελίδα δεν είχε ήδη δεχθεί επίθεση.

Σε εγκαταστάσεις υψηλού κινδύνου αξίζει να ελεγχθούν:

  • άγνωστοι λογαριασμοί διαχειριστών,
  • πρόσφατα εγκατεστημένα ή τροποποιημένα plugins,
  • απρόσμενα αρχεία PHP,
  • αλλαγές στα αρχεία του theme,
  • ύποπτες προγραμματισμένες εργασίες,
  • ασυνήθιστα αιτήματα στα access και firewall logs.

Αν υπάρχουν ενδείξεις ότι ένα κακόβουλο αίτημα έφτασε στον ευάλωτο μηχανισμό, η περίπτωση πρέπει να αντιμετωπιστεί ως πιθανή παραβίαση και όχι απλώς ως μια εκκρεμής αναβάθμιση.

Back To Top Img