Cyber Security News
Cyber AIMalware & ThreatsNetwork security

Κρίσιμο exploit «wp2shell» στο WordPress: Ενεργή εκμετάλλευση σαρώνει το διαδίκτυο

Ερευνητές ασφαλείας εντόπισαν τις τελευταίες ημέρες έντονη δραστηριότητα εκμετάλλευσης γύρω από δύο κρίσιμες ευπάθειες του WordPress, οι οποίες έχουν αποκτήσει το ανεπίσημο προσωνύμιο «wp2shell». Ο συνδυασμός τους επιτρέπει σε επιτιθέμενους που δεν διαθέτουν κανέναν λογαριασμό στον ιστότοπο-στόχο να αποκτήσουν πλήρη απομακρυσμένη εκτέλεση κώδικα, ανοίγοντας τον δρόμο για πλήρη κατάληψη εκατοντάδων χιλιάδων ιστοσελίδων που τρέχουν το δημοφιλέστερο CMS του πλανήτη.

Τι είναι το «wp2shell»

Το ζεύγος ευπαθειών καταγράφεται ως CVE-2026-63030 και CVE-2026-60137. Η πρώτη αφορά ένα πρόβλημα σύγχυσης διαδρομής στο batch endpoint του REST API του WordPress, το οποίο επιτρέπει την κλήση εσωτερικών handlers χωρίς κανέναν έλεγχο δικαιωμάτων. Η δεύτερη είναι μια ευπάθεια τύπου SQL injection που εντοπίζεται στην ανεπαρκή απολύμανση της παραμέτρου author__not_in μέσα στο WP_Query, όταν μη έμπιστα δεδομένα περνούν σε αυτήν μέσω κάποιου plugin ή θέματος. Συνδυάζοντας τα δύο ελαττώματα σε ένα και μόνο HTTP αίτημα, ένας μη αυθεντικοποιημένος χρήστης μπορεί να πραγματοποιήσει SQL injection και εν τέλει να καταλήξει σε πλήρη απομακρυσμένη εκτέλεση κώδικα.

Σύμφωνα με στοιχεία που αναφέρθηκαν από εταιρεία ασφάλειας που εντόπισε αρχικά την αλυσίδα εκμετάλλευσης με τη βοήθεια ενός μοντέλου τεχνητής νοημοσύνης σε διάστημα λίγο μεγαλύτερο των δέκα ωρών, το πρόβλημα δεν απαιτεί καμία προϋπόθεση: μπορεί να εκμεταλλευτεί μια «καθαρή» εγκατάσταση WordPress χωρίς κανένα πρόσθετο plugin. Η ευπάθεια SQL injection επηρεάζει εκδόσεις από την 6.8 και μετά, ενώ η δυνατότητα απομακρυσμένης εκτέλεσης κώδικα αφορά εγκαταστάσεις από την έκδοση 6.9, υπό την προϋπόθεση ότι δεν χρησιμοποιείται μόνιμη προσωρινή μνήμη αντικειμένων.

Από τη σάρωση στη μαζική εκμετάλλευση

Λίγες ώρες μετά τη δημοσιοποίηση τεχνικών λεπτομερειών, ερευνητές παρατήρησαν κύμα μαζικών σαρώσεων στο διαδίκτυο, με παγίδες (honeypots) διαφόρων εταιρειών να καταγράφουν δεκάδες χιλιάδες προσπάθειες εκμετάλλευσης. Αρχικά η δραστηριότητα φαινόταν να στοχεύει συγκεκριμένους αισθητήρες παρακολούθησης, ωστόσο σύντομα επεκτάθηκε σε γενικευμένη σάρωση όλου του διαδικτύου, με τα αιτήματα να ταιριάζουν με δημόσια διαθέσιμο κώδικα απόδειξης ιδέας. Αναλυτές επεσήμαναν πως η χρήση εργαλείων τεχνητής νοημοσύνης διευκόλυνε σημαντικά την αναπαραγωγή της ευπάθειας και την ανάπτυξη λειτουργικού exploit, μειώνοντας αισθητά το τεχνικό εμπόδιο εισόδου για τους επιτιθέμενους.

Τηλεμετρία που συγκεντρώθηκε από ερευνητική ομάδα παρακολούθησης απειλών εντόπισε δεκάδες μοναδικές διευθύνσεις IP από χώρες όπως η Ελβετία, η Γερμανία, το Ηνωμένο Βασίλειο, η Ινδονησία, η Λιθουανία, η Ολλανδία και η Σιγκαπούρη να συμμετέχουν στην εκμετάλλευση της ευπάθειας SQL injection.

Η έκταση του προβλήματος

Έρευνα εταιρείας ασφάλειας cloud έδειξε ότι, τη στιγμή της δημοσιοποίησης των δύο CVE, περίπου έξι στους δέκα οργανισμούς που χρησιμοποιούν WordPress διέθεταν τουλάχιστον μία ευάλωτη εγκατάσταση, ενώ ένας στους τέσσερις είχε server εκτεθειμένο απευθείας στο διαδίκτυο. Τα ποσοστά αυτά έχουν μειωθεί έκτοτε, καθώς όλο και περισσότεροι οργανισμοί προχωρούν σε ενημέρωση των συστημάτων τους.

Τι κάνουν οι επιτιθέμενοι μετά την παραβίαση

Μετά την επιτυχή εκμετάλλευση, οι αναλυτές έχουν καταγράψει ένα επαναλαμβανόμενο μοτίβο ενεργειών: μεταφόρτωση κακόβουλου plugin, καταγραφή ονομάτων χρηστών και διευθύνσεων email διαχειριστών, επιθέσεις τοπικής συμπερίληψης αρχείων με στόχο την κλοπή διαπιστευτηρίων βάσης δεδομένων και κλειδιών αυθεντικοποίησης, είσοδο στον πίνακα διαχείρισης με κλεμμένα στοιχεία και τελικά ανάρτηση ενός ελάχιστου PHP web shell που επιτρέπει την απομακρυσμένη εκτέλεση εντολών.

Σε αρκετές περιπτώσεις εντοπίστηκε ένα εξελιγμένο web shell περίπου 150 KB, μεταμφιεσμένο ως δήθεν νόμιμο plugin ασφαλείας για WordPress, το οποίο λειτουργούσε ως πλήρης πλατφόρμα επίθεσης με δυνατότητες διαχείρισης αρχείων, πρόσβασης σε βάσεις δεδομένων, σάρωσης θυρών, μαζικής έγχυσης κώδικα και πολλαπλών τεχνικών κλιμάκωσης προνομίων. Παράλληλα, έχουν καταγραφεί πάνω από εκατό ψεύτικοι λογαριασμοί διαχειριστή που δημιουργήθηκαν ως «κερκόπορτες» μετά την παραβίαση, ενώ σε τουλάχιστον μία περίπτωση παρατηρήθηκε επανειλημμένη προσπάθεια εγκατάστασης ενός remote access trojan γραμμένου σε Golang.

Τι πρέπει να κάνουν οι διαχειριστές ιστοσελίδων

Οι ειδικοί συνιστούν να μην αρκεστεί κανείς μόνο στην εφαρμογή της επίσημης ενημέρωσης ασφαλείας, καθώς σε πολλές περιπτώσεις η εκμετάλλευση έχει ήδη προηγηθεί της διόρθωσης. Όσοι διαχειρίζονται ιστότοπους WordPress καλό είναι να:

  • Ενημερώσουν άμεσα τον πυρήνα του WordPress στην πιο πρόσφατη, διορθωμένη έκδοση.
  • Ελέγξουν για ύποπτους ή άγνωστους λογαριασμούς διαχειριστή που μπορεί να δημιουργήθηκαν χωρίς την έγκρισή τους.
  • Επιθεωρήσουν τα εγκατεστημένα plugins για στοιχεία που δεν αναγνωρίζουν ή που δεν έχουν οι ίδιοι εγκαταστήσει.
  • Αναζητήσουν ύποπτα αρχεία PHP σε φακέλους ανεβασμάτων και θεμάτων.
  • Παρακολουθήσουν τα logs του server για ασυνήθιστη δραστηριότητα, ακόμη κι αν το σύστημα έχει ήδη ενημερωθεί.

Η υπόθεση «wp2shell» υπενθυμίζει για ακόμη μία φορά πόσο γρήγορα μπορεί μια ευπάθεια να μετατραπεί σε ενεργό όπλο στα χέρια επιτιθέμενων, ειδικά όταν εργαλεία τεχνητής νοημοσύνης χρησιμοποιούνται για την επιτάχυνση της ανάπτυξης exploit. Δεδομένου του τεράστιου μεγέθους της βάσης εγκαταστάσεων WordPress παγκοσμίως, η έγκαιρη ενημέρωση και ο συστηματικός έλεγχος για ίχνη παραβίασης παραμένουν η μόνη αξιόπιστη άμυνα.

Σχετικές αναρτήσεις

Το κακόβουλο λογισμικό NGate Android μπορεί να κλέψει στοιχεία καρτών με NFC για να κλέψει μετρητά !

Cybersecurity

Η Google προειδοποιεί για Pixel Firmware Zero-Day υπό περιορισμένη, στοχευμένη εκμετάλλευση

Cybersecurity

Προσοχή στα PDF που εγκαθιστούν το NetSupport RAT

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies