22/08/2026
Εντοπίστηκε κρίσιμο κενό ασφαλείας στο πρόσθετο Pods του WordPress, το οποίο επηρεάζει εκδόσεις έως και την 3.3.9. Η ευπάθεια, η οποία καταγράφεται ως CVE-2026-19598, επιτρέπει σε μη αυθεντικοποιημένους επιτιθέμενους να παρακάμψουν τους μηχανισμούς ελέγχου πρόσβασης του πρόσθετου και να αποκτήσουν δικαιώματα διαχειριστή.
Το πρόβλημα εντοπίζεται στον AJAX μηχανισμό `pods_admin`, μέσω του οποίου εκτελούνται διαχειριστικές λειτουργίες του Pods. Υπό συγκεκριμένες συνθήκες, οι έλεγχοι σύνδεσης, εγκυρότητας αιτήματος και δικαιωμάτων καταγράφουν το σφάλμα χωρίς να διακόπτουν την εκτέλεση. Έτσι, ένας μη συνδεδεμένος χρήστης μπορεί να αποκτήσει πρόσβαση σε λειτουργίες που κανονικά προορίζονται αποκλειστικά για διαχειριστές.
Η εκμετάλλευση της ευπάθειας μπορεί να επιτρέψει σε έναν επιτιθέμενο να αναβαθμίσει έναν λογαριασμό σε διαχειριστή ή να αλλάξει τον κωδικό πρόσβασης οποιουδήποτε υπάρχοντος χρήστη, συμπεριλαμβανομένου του ιδιοκτήτη του ιστοτόπου. Με αυτόν τον τρόπο μπορεί να αποκτήσει πλήρη έλεγχο του WordPress site, να δημιουργήσει νέους λογαριασμούς, να εγκαταστήσει κακόβουλα πρόσθετα, να τροποποιήσει αρχεία και περιεχόμενο ή να εκτελέσει άλλες διαχειριστικές ενέργειες.
Η ευπάθεια έχει χαρακτηριστεί ως κρίσιμη, με βαθμολογία CVSS 9.8, και αφορά ένα πρόσθετο με περισσότερες από 100.000 ενεργές εγκαταστάσεις.
Η πλήρως διορθωμένη έκδοση του νεότερου κλάδου είναι η 3.3.9.1. Διορθώσεις διατέθηκαν επίσης για προηγούμενους κλάδους του πρόσθετου στις εκδόσεις 3.2.8.3, 3.1.4.2, 3.0.10.4, 2.9.19.4 και 2.8.23.4.
Για τα WordPress που φιλοξενούνται σε δικούς μας servers και χρησιμοποιούσαν επηρεαζόμενες εκδόσεις του Pods, προχωρήσαμε άμεσα στις απαραίτητες ενημερώσεις όπου αυτές δεν είχαν ήδη εφαρμοστεί, καθώς και σε πρόσθετους ελέγχους και μέτρα σε επίπεδο server για τον περιορισμό της πιθανής εκμετάλλευσης της ευπάθειας.
Αναλυτικές πληροφορίες για το κενό ασφαλείας και τον τρόπο εκμετάλλευσής του είναι διαθέσιμες στη σχετική ενημέρωση της Wordfence.
On August 10th, 2026, we received a submission for an Unauthenticated Privilege Escalation vulnerability in Pods, a WordPress plugin with more than 100,000 active installations. This vulnerability allows unauthenticated attackers to escalate their privileges to administrator and perform various admi...