CretaForce

CretaForce Webhosting & Domain Registration

26/08/2026

Αναβαθμίσαμε το λειτουργικό σύστημα των servers σε FreeBSD 14.4-RELEASE-p9.

Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο Pods του WordPress, το οποίο επηρεάζει εκδόσεις έως και την 3.3.9. Η ευπ...
22/08/2026

Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο Pods του WordPress, το οποίο επηρεάζει εκδόσεις έως και την 3.3.9. Η ευπάθεια, η οποία καταγράφεται ως CVE-2026-19598, επιτρέπει σε μη αυθεντικοποιημένους επιτιθέμενους να παρακάμψουν τους μηχανισμούς ελέγχου πρόσβασης του πρόσθετου και να αποκτήσουν δικαιώματα διαχειριστή.

Το πρόβλημα εντοπίζεται στον AJAX μηχανισμό `pods_admin`, μέσω του οποίου εκτελούνται διαχειριστικές λειτουργίες του Pods. Υπό συγκεκριμένες συνθήκες, οι έλεγχοι σύνδεσης, εγκυρότητας αιτήματος και δικαιωμάτων καταγράφουν το σφάλμα χωρίς να διακόπτουν την εκτέλεση. Έτσι, ένας μη συνδεδεμένος χρήστης μπορεί να αποκτήσει πρόσβαση σε λειτουργίες που κανονικά προορίζονται αποκλειστικά για διαχειριστές.

Η εκμετάλλευση της ευπάθειας μπορεί να επιτρέψει σε έναν επιτιθέμενο να αναβαθμίσει έναν λογαριασμό σε διαχειριστή ή να αλλάξει τον κωδικό πρόσβασης οποιουδήποτε υπάρχοντος χρήστη, συμπεριλαμβανομένου του ιδιοκτήτη του ιστοτόπου. Με αυτόν τον τρόπο μπορεί να αποκτήσει πλήρη έλεγχο του WordPress site, να δημιουργήσει νέους λογαριασμούς, να εγκαταστήσει κακόβουλα πρόσθετα, να τροποποιήσει αρχεία και περιεχόμενο ή να εκτελέσει άλλες διαχειριστικές ενέργειες.

Η ευπάθεια έχει χαρακτηριστεί ως κρίσιμη, με βαθμολογία CVSS 9.8, και αφορά ένα πρόσθετο με περισσότερες από 100.000 ενεργές εγκαταστάσεις.

Η πλήρως διορθωμένη έκδοση του νεότερου κλάδου είναι η 3.3.9.1. Διορθώσεις διατέθηκαν επίσης για προηγούμενους κλάδους του πρόσθετου στις εκδόσεις 3.2.8.3, 3.1.4.2, 3.0.10.4, 2.9.19.4 και 2.8.23.4.

Για τα WordPress που φιλοξενούνται σε δικούς μας servers και χρησιμοποιούσαν επηρεαζόμενες εκδόσεις του Pods, προχωρήσαμε άμεσα στις απαραίτητες ενημερώσεις όπου αυτές δεν είχαν ήδη εφαρμοστεί, καθώς και σε πρόσθετους ελέγχους και μέτρα σε επίπεδο server για τον περιορισμό της πιθανής εκμετάλλευσης της ευπάθειας.

Αναλυτικές πληροφορίες για το κενό ασφαλείας και τον τρόπο εκμετάλλευσής του είναι διαθέσιμες στη σχετική ενημέρωση της Wordfence.

On August 10th, 2026, we received a submission for an Unauthenticated Privilege Escalation vulnerability in Pods, a WordPress plugin with more than 100,000 active installations. This vulnerability allows unauthenticated attackers to escalate their privileges to administrator and perform various admi...

Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο Forminator Forms του WordPress, το οποίο αφορά όλες τις εκδόσεις έως και...
22/08/2026

Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο Forminator Forms του WordPress, το οποίο αφορά όλες τις εκδόσεις έως και την 1.56.1. Η ευπάθεια, η οποία καταγράφεται ως CVE-2026-15748, επιτρέπει σε μη αυθεντικοποιημένους επιτιθέμενους να ανεβάσουν αυθαίρετα αρχεία στον server, συμπεριλαμβανομένων εκτελέσιμων αρχείων PHP.

Η εκμετάλλευση είναι δυνατή σε ιστοτόπους όπου υπάρχει δημοσιευμένη φόρμα που περιλαμβάνει ταυτόχρονα πεδίο μεταφόρτωσης αρχείου (File Upload) και πεδίο επιλογής (Select). Μέσω ειδικά διαμορφωμένου αιτήματος, ένας επιτιθέμενος μπορούσε να παραποιήσει τις ρυθμίσεις μεταφόρτωσης και να παρακάμψει τους περιορισμούς που εφαρμόζονται στους επιτρεπόμενους τύπους αρχείων.

Η επιτυχής μεταφόρτωση ενός κακόβουλου αρχείου PHP μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα και πλήρη παραβίαση του WordPress site. Ο επιτιθέμενος θα μπορούσε, μεταξύ άλλων, να εγκαταστήσει web shell, να αποκτήσει πρόσβαση σε ευαίσθητα δεδομένα, να τροποποιήσει το περιεχόμενο ή να αναλάβει τον πλήρη έλεγχο του ιστοτόπου.

Η ευπάθεια έχει χαρακτηριστεί ως κρίσιμη, με βαθμολογία CVSS 9.8, και επηρεάζει ένα πρόσθετο με περισσότερες από 600.000 ενεργές εγκαταστάσεις. Η διόρθωση του προβλήματος διατέθηκε αρχικά με την έκδοση 1.56.2 του Forminator.

Για τα WordPress που φιλοξενούνται σε δικούς μας servers και χρησιμοποιούσαν επηρεαζόμενες εκδόσεις του Forminator, προχωρήσαμε άμεσα στις απαραίτητες ενημερώσεις στην έκδοση 1.57.1, όπου αυτές δεν είχαν ήδη εφαρμοστεί, καθώς και σε πρόσθετους ελέγχους για τον περιορισμό της πιθανής εκμετάλλευσης της ευπάθειας.

Αναλυτικές πληροφορίες για το κενό ασφαλείας και τον τρόπο εκμετάλλευσής του είναι διαθέσιμες στη σχετική ενημέρωση της Wordfence.

On July 14th, 2026, we received a submission for an Unauthenticated Arbitrary File Upload vulnerability in Forminator Forms, a WordPress plugin with more than 600,000 active installations.

07/08/2026

Στις 06/08/2026 κυκλοφόρησε η ενημέρωση ασφαλείας WordPress 7.0.3, η οποία διορθώνει ένα σοβαρό κενό ασφαλείας στη σελίδα σύνδεσης του WordPress.

Το κενό έχει καταχωριστεί ως CVE-2026-64638, με βαθμολογία σοβαρότητας 8.9/10, και επιτρέπει την εκτέλεση κακόβουλου JavaScript κώδικα μέσω επίθεσης reflected XSS, χωρίς να απαιτείται προηγουμένως σύνδεση του επιτιθέμενου στην ιστοσελίδα.

Υπό συγκεκριμένες προϋποθέσεις, με επιτυχημένη κοινωνική μηχανική και ενεργή αλληλεπίδραση από συνδεδεμένο διαχειριστή, η επίθεση μπορεί να κλιμακωθεί ακόμη και σε εκτέλεση PHP κώδικα στον διακομιστή.

Το ζήτημα επηρεάζει όλες τις παλαιότερες εκδόσεις του WordPress. Η διόρθωση συμπεριλήφθηκε στο WordPress 7.0.3 και μεταφέρθηκε από την ομάδα του WordPress σε όλες τις υποστηριζόμενες σειρές εκδόσεων μέχρι και τη σειρά 4.7.

Σε πολλές ιστοσελίδες η ενημέρωση εγκαταστάθηκε αυτόματα μέσω του μηχανισμού ενημερώσεων του WordPress.

Για τις ιστοσελίδες όπου η αυτόματη αναβάθμιση δεν ήταν εφικτή ή δεν ολοκληρώθηκε, προχωρήσαμε εμείς στην εγκατάσταση της αντίστοιχης διορθωμένης έκδοσης της ίδιας σειράς:

- Για τη σειρά 7.0 εγκαταστήσαμε το WordPress 7.0.3
- Για τη σειρά 6.9 εγκαταστήσαμε το WordPress 6.9.6
- Για τη σειρά 6.8 εγκαταστήσαμε το WordPress 6.8.7
- Για τη σειρά 6.7 εγκαταστήσαμε το WordPress 6.7.6
- Για τη σειρά 6.6 εγκαταστήσαμε το WordPress 6.6.6
- Για τη σειρά 6.5 εγκαταστήσαμε το WordPress 6.5.9
- Για τη σειρά 6.4 εγκαταστήσαμε το WordPress 6.4.9
- Για τη σειρά 6.3 εγκαταστήσαμε το WordPress 6.3.9
- Για τη σειρά 6.2 εγκαταστήσαμε το WordPress 6.2.10
- Για τη σειρά 6.1 εγκαταστήσαμε το WordPress 6.1.11
- Για τη σειρά 6.0 εγκαταστήσαμε το WordPress 6.0.13
- Για τη σειρά 5.9 εγκαταστήσαμε το WordPress 5.9.14
- Για τη σειρά 5.8 εγκαταστήσαμε το WordPress 5.8.14
- Για τη σειρά 5.7 εγκαταστήσαμε το WordPress 5.7.16
- Για τη σειρά 5.6 εγκαταστήσαμε το WordPress 5.6.18
- Για τη σειρά 5.5 εγκαταστήσαμε το WordPress 5.5.19
- Για τη σειρά 5.4 εγκαταστήσαμε το WordPress 5.4.20
- Για τη σειρά 5.3 εγκαταστήσαμε το WordPress 5.3.22
- Για τη σειρά 5.2 εγκαταστήσαμε το WordPress 5.2.25
- Για τη σειρά 5.1 εγκαταστήσαμε το WordPress 5.1.23
- Για τη σειρά 5.0 εγκαταστήσαμε το WordPress 5.0.26
- Για τη σειρά 4.9 εγκαταστήσαμε το WordPress 4.9.30
- Για τη σειρά 4.8 εγκαταστήσαμε το WordPress 4.8.29
- Για τη σειρά 4.7 εγκαταστήσαμε το WordPress 4.7.34

Με αυτόν τον τρόπο, κάθε εγκατάσταση παρέμεινε στην ίδια σειρά WordPress που χρησιμοποιούσε, λαμβάνοντας όμως τη διορθωμένη έκδοση ασφαλείας που αντιστοιχεί σε αυτή.

Περισσότερες πληροφορίες:

Επίσημη ανακοίνωση WordPress:
https://wordpress.org/news/2026/08/wordpress-7-0-3-release/

Επίσημο advisory:
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf

Τεχνική ανάλυση της ευπάθειας:
https://pwn.ai/blog/xss2shell

Στις 17/07/2026 κυκλοφόρησε η ενημέρωση ασφαλείας WordPress 7.0.2, η οποία διορθώνει δύο σοβαρά κενά ασφαλείας, μεταξύ τ...
20/07/2026

Στις 17/07/2026 κυκλοφόρησε η ενημέρωση ασφαλείας WordPress 7.0.2, η οποία διορθώνει δύο σοβαρά κενά ασφαλείας, μεταξύ των οποίων και κενό ασφαλείας στο REST API batch endpoint που, υπό προϋποθέσεις, μπορεί να οδηγήσει σε μη εξουσιοδοτημένη πρόσβαση και εκτέλεση κώδικα.

Το συγκεκριμένο κενό επηρεάζει τις εκδόσεις WordPress 6.9.0 έως 6.9.4 και 7.0.0 έως 7.0.1. Οι διορθωμένες εκδόσεις είναι:

- WordPress 6.9.5 για εγκαταστάσεις της σειράς 6.9
- WordPress 7.0.2 για εγκαταστάσεις της σειράς 7.0

Λόγω της σοβαρότητας του ζητήματος, το ίδιο το WordPress ενεργοποίησε αναγκαστικές αυτόματες ενημερώσεις για ιστοσελίδες που χρησιμοποιούν επηρεαζόμενες εκδόσεις. Στις περισσότερες ιστοσελίδες η αναβάθμιση ολοκληρώθηκε αυτόματα στην αντίστοιχη διορθωμένη έκδοση.

Για τις ιστοσελίδες όπου η αυτόματη αναβάθμιση δεν ήταν εφικτή ή δεν ολοκληρώθηκε, προχωρήσαμε εμείς στην αναβάθμιση στην αντίστοιχη διορθωμένη έκδοση της ίδιας σειράς: σε WordPress 6.9.5 για τη σειρά 6.9 και σε WordPress 7.0.2 για τη σειρά 7.0. Επιπλέον, αναβαθμίσαμε και τις εγκαταστάσεις της σειράς 6.8 στην έκδοση WordPress 6.8.6, η οποία περιλαμβάνει διόρθωση για το δεύτερο ζήτημα ασφαλείας της ίδιας ενημέρωσης.

Παράλληλα, έχουμε ήδη εφαρμόσει προστατευτικά φίλτρα σε επίπεδο web server, τα οποία μπλοκάρουν τα κακόβουλα αιτήματα που σχετίζονται με το συγκεκριμένο κενό ασφαλείας και περιορίζουν πρακτικά τη δυνατότητα εκμετάλλευσής του.

Σημαντικό: Τα φίλτρα σε επίπεδο web server λειτουργούν ως επιπλέον μέτρο προστασίας, όμως η αναβάθμιση του WordPress παραμένει απαραίτητη, ώστε η ιστοσελίδα να είναι προστατευμένη και σε επίπεδο εφαρμογής.

Περισσότερες πληροφορίες υπάρχουν στην επίσημη ανακοίνωση του WordPress.

July 17, 2026 By John Blackbourn in Releases, Security WordPress 7.0.2 Release WordPress 7.0.2 is now available. The 7.0.2 security release addresses one critical and one high severity security issue. Because this is a security release, it is recommended that you update your sites immediately. Due t...

https://wiki.cretaforce.gr/wordpress:request-performance-analysis
19/06/2026

https://wiki.cretaforce.gr/wordpress:request-performance-analysis

Επιστροφή στην κορυφή της σελίδας WordPress: Ανάλυση απόδοσης ανά request Το MU-plugin καταγράφει χρόνο εκτέλεσης, μνήμη, Excimer profile, εξερχόμενα HTTP requests και PHP errors με κοινό request ID. 1....

Στις 03/06/2026 κυκλοφόρησε ενημέρωση ασφαλείας για το JCE Editor για Joomla, η οποία διορθώνει σοβαρό κενό ασφαλείας σε...
17/06/2026

Στις 03/06/2026 κυκλοφόρησε ενημέρωση ασφαλείας για το JCE Editor για Joomla, η οποία διορθώνει σοβαρό κενό ασφαλείας σε παλαιότερες εκδόσεις. Στις 06/06/2026 κυκλοφόρησε και η έκδοση JCE [2.9.99.6], η οποία προσθέτει επιπλέον hardening και είναι η προτεινόμενη έκδοση για όσες ιστοσελίδες μπορούν να αναβαθμιστούν.

Το συγκεκριμένο κενό ασφαλείας αξιοποιείται ήδη ενεργά από αυτοματοποιημένα εργαλεία. Η επίθεση λειτουργεί με την εισαγωγή νέου JCE editor profile στην ιστοσελίδα, το οποίο μπορεί να επιτρέπει upload εκτελέσιμων αρχείων, όπως PHP scripts.

Από την πλευρά μας έχουμε ήδη εφαρμόσει φίλτρα σε επίπεδο web server, ώστε να μπλοκάρονται τα σχετικά κακόβουλα requests και να περιορίζεται πρακτικά η δυνατότητα εκμετάλλευσης του συγκεκριμένου κενού ασφαλείας.

Ωστόσο, σε ορισμένες περιπτώσεις, πριν εφαρμοστούν τα φίλτρα, φαίνεται ότι πρόλαβε να περαστεί κακόβουλο JCE profile σε κάποιες εγκαταστάσεις Joomla και μέσω αυτού ανέβηκαν malware / PHP scripts στον φάκελο tmp.

Για τον συγκεκριμένο φάκελο είχαμε ήδη ενεργά φίλτρα σε επίπεδο web server, τα οποία εμποδίζουν την εκτέλεση PHP κώδικα. Επομένως, παρότι τα αρχεία ανέβηκαν, δεν ήταν εφικτό να εκτελεστούν. Τα συγκεκριμένα αρχεία εντοπίστηκαν και έχουν ήδη διαγραφεί από την πλευρά μας.

Η μόνη ενέργεια που χρειάζεται να γίνει από την πλευρά σας είναι η αναβάθμιση του JCE Editor στην έκδοση [2.9.99.6] ή νεότερη, εφόσον η ιστοσελίδα το υποστηρίζει.

Περισσότερες πληροφορίες υπάρχουν στην επίσημη ανακοίνωση του JCE:

https://www.joomlacontenteditor.net/news/jce-security-update-and-a-free-patch-for-older-sites

Σημαντικό: Τα φίλτρα που έχουμε εφαρμόσει κλείνουν το σημείο εισόδου σε επίπεδο web server, αλλά η αναβάθμιση του JCE παραμένει απαραίτητη, ώστε η ιστοσελίδα να προστατεύεται και σε επίπεδο εφαρμογής.

JCE - A Content Editor for Joomla!®

Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο Kirki του WordPress, το οποίο αφορά τις εκδόσεις 6.0.0 έως και 6.0.6. Η ...
05/06/2026

Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο Kirki του WordPress, το οποίο αφορά τις εκδόσεις 6.0.0 έως και 6.0.6. Η συγκεκριμένη ευπάθεια επιτρέπει σε μη αυθεντικοποιημένους επιτιθέμενους να προχωρήσουν σε κλιμάκωση δικαιωμάτων, εκμεταλλευόμενοι τη λειτουργία επαναφοράς κωδικού πρόσβασης του πρόσθετου.

Συγκεκριμένα, το πρόβλημα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να ζητήσει επαναφορά κωδικού για υπάρχοντα λογαριασμό χρήστη, ακόμη και διαχειριστή, και να αποσταλεί ο σχετικός σύνδεσμος επαναφοράς σε email που ελέγχει ο ίδιος. Με αυτόν τον τρόπο θα μπορούσε να αποκτήσει πρόσβαση στον λογαριασμό και, στην περίπτωση λογαριασμού διαχειριστή, πλήρη έλεγχο του ιστοτόπου.

Η ευπάθεια έχει χαρακτηριστεί ως κρίσιμη, με βαθμολογία CVSS 9.8, καθώς μπορεί να οδηγήσει σε πλήρη παραβίαση του WordPress site, όπως εγκατάσταση κακόβουλων πρόσθετων, δημιουργία νέων διαχειριστών, τροποποίηση περιεχομένου ή τοποθέτηση κακόβουλου κώδικα.

Η διόρθωση του προβλήματος έχει δοθεί με την έκδοση 6.0.7 του πρόσθετου Kirki.

Για τα WordPress που φιλοξενούνται σε δικούς μας servers και χρησιμοποιούσαν εκδόσεις του Kirki που επηρεάζονται από το συγκεκριμένο κενό ασφαλείας, προχωρήσαμε άμεσα στις απαραίτητες ενημερώσεις όπου αυτές δεν είχαν ήδη εφαρμοστεί, καθώς και σε πρόσθετα μέτρα σε επίπεδο server για τον περιορισμό της πιθανής εκμετάλλευσης της ευπάθειας.

Αναλυτικές πληροφορίες για το κενό ασφαλείας και τον τρόπο εκμετάλλευσής του είναι διαθέσιμες στη σχετική ενημέρωση της Wordfence.

On May 4th, 2026, we received a submission for an Unauthenticated Privilege Escalation vulnerability in the Kirki WordPress plugin. Although the plugin has more than 500,000 active installations, we estimate that only around 150,000 sites are using a vulnerable version, as the issue was introduced i...

Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο "Burst Statistics" του WordPress, το οποίο αφορά τις εκδόσεις 3.4.0 έως ...
05/06/2026

Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο "Burst Statistics" του WordPress, το οποίο αφορά τις εκδόσεις 3.4.0 έως και 3.4.1.1. Η συγκεκριμένη ευπάθεια επιτρέπει σε μη αυθεντικοποιημένους επιτιθέμενους, εφόσον γνωρίζουν ένα έγκυρο όνομα χρήστη διαχειριστή, να παρακάμψουν τον μηχανισμό αυθεντικοποίησης και να αποκτήσουν δικαιώματα διαχειριστή στον ιστότοπο.

Η ευπάθεια έχει χαρακτηριστεί ως κρίσιμη, με βαθμολογία CVSS 9.8, καθώς μπορεί να οδηγήσει σε πλήρη παραβίαση του WordPress site, μεταξύ άλλων μέσω δημιουργίας νέου λογαριασμού διαχειριστή.

Η διόρθωση του προβλήματος έχει δοθεί με την έκδοση 3.4.2 του πρόσθετου "Burst Statistics".

Για τα WordPress που φιλοξενούνται σε δικούς μας servers και χρησιμοποιούν το "Burst Statistics", προχωρήσαμε άμεσα στις απαραίτητες ενημερώσεις όπου αυτές δεν είχαν ήδη εφαρμοστεί, καθώς και σε πρόσθετα μέτρα σε επίπεδο server για τον περιορισμό της εκμετάλλευσης του κενού ασφαλείας.

Αναλυτικές πληροφορίες για το κενό ασφαλείας και τον τρόπο εκμετάλλευσής του είναι διαθέσιμες στη σχετική ενημέρωση της Wordfence.

On May 13th, 2026, we publicly disclosed a critical Authentication Bypass vulnerability in Burst Statistics, a WordPress plugin with 200,000 active installations. This vulnerability can be leveraged by unauthenticated attackers, with knowledge of an administrator username, to impersonate that admini...

30/05/2026

Μέσα σε μόλις 8 ώρες, σε ένα e-shop που φιλοξενούμε, καταγράψαμε 480.279 requests από bots, προερχόμενα από 314.539 διαφορετικές IP.

Και αυτό είναι μόνο το κομμάτι της κίνησης που έφτασε μέχρι τον web-server και μπλοκαρίστηκε εκεί από τα φίλτρα προστασίας μας, βάσει τεχνικών χαρακτηριστικών. Το μεγαλύτερο μέρος της κακόβουλης κίνησης κόβεται ακόμα νωρίτερα, στο firewall, πριν καν φτάσει στο site.

Για όποιον θέλει να δει πιο αναλυτικά τα στοιχεία, εδώ υπάρχει συγκεντρωτικός πίνακας ανά ASN / πάροχο δικτύου: https://pastebin.com/raw/2XZE2QyK

Με απλά λόγια, ο πίνακας δείχνει από ποια δίκτυα προήλθε η περισσότερη κίνηση των bots. Στις πρώτες θέσεις εμφανίζονται πάροχοι όπως TOPNET, Telecom Algeria, Wana Corporate, Tunisie Telecom και άλλοι.

Η κίνηση από bots δεν κάτι σπάνιο ή θεωρητικό. Είναι καθημερινότητα, ειδικά για e-shop.

Γι' αυτό η προστασία δεν μπορεί να βασίζεται σε ένα μόνο φίλτρο ή σε ένα plugin. Χρειάζεται άμυνα σε πολλά επίπεδα: firewall, web-server filtering, monitoring και σωστή ανάλυση της κίνησης, ώστε οι πραγματικοί επισκέπτες να μη βλέπουν καθυστερήσεις, σφάλματα ή προβλήματα από δραστηριότητα που δεν τους αφορά.

Address

Paianía

Alerts

Be the first to know and let us send you an email when CretaForce posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Contact The Business

Send a message to CretaForce:

Share