Τρεις νέες ευπάθειες ασφαλείας έχουν αποκαλυφθεί στην πλατφόρμα Sitecore Experience, οι οποίες θα μπορούσαν να εκμεταλλευτούν για την αποκάλυψη πληροφοριών και την απομακρυσμένη εκτέλεση κώδικα. Οι ευπάθειες αυτές περιλαμβάνουν: CVE-2025-53693 – Δηλητηρίαση HTML cache μέσω μη ασφαλών ανακλάσεων, CVE-2025-53691 – Απομακρυσμένη εκτέλεση κώδικα (RCE) μέσω μη ασφαλούς αποσειριοποίησης και CVE-2025-53694 – Αποκάλυψη Πληροφοριών στο API του ItemService με περιορισμένο ανώνυμο χρήστη, οδηγώντας στην έκθεση των κλειδιών cache χρησιμοποιώντας προσέγγιση brute-force.
Δείτε επίσης: Κρίσιμη Ευπάθεια Chrome – Use After Free: Διορθώστε άμεσα!

Οι ενημερώσεις για τις δύο πρώτες ευπάθειες κυκλοφόρησαν από το Sitecore τον Ιούνιο και για την τρίτη τον Ιούλιο του 2025, με την εταιρεία να δηλώνει ότι “η επιτυχής εκμετάλλευση των σχετικών ευπαθειών μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα και μη εξουσιοδοτημένη πρόσβαση σε πληροφορίες.” Τα ευρήματα βασίζονται σε τρεις ακόμη αδυναμίες στο ίδιο προϊόν που είχαν περιγραφεί από την watchTowr τον Ιούνιο: CVE-2025-34509 (CVSS score: 8.2) – Χρήση hardcoded διαπιστευτηρίων, CVE-2025-34510 (CVSS score: 8.8) – Απομακρυσμένη εκτέλεση κώδικα μετά την αυθεντικοποίηση μέσω διαδρομής traversal, και CVE-2025-34511 (CVSS score: 8.8) – Απομακρυσμένη εκτέλεση κώδικα μετά την αυθεντικοποίηση μέσω της επέκτασης Sitecore PowerShell.
Ο ερευνητής της watchTowr Labs, Piotr Bazydlo, δήλωσε ότι τα νέα σφάλματα που αποκαλύφθηκαν θα μπορούσαν να σχηματίσουν μια αλυσίδα εκμετάλλευσης, συνδυάζοντας την προ-αυθεντικοποιημένη ευπάθεια HTML cache με ένα ζήτημα απομακρυσμένης εκτέλεσης κώδικα μετά την αυθεντικοποίηση, για να παραβιάσουν μια πλήρως ενημερωμένη έκδοση της πλατφόρμας Sitecore Experience.
Η όλη ακολουθία γεγονότων που οδηγεί στην εκτέλεση κώδικα είναι η εξής: Ένας κακόβουλος παράγοντας θα μπορούσε να αξιοποιήσει το API του ItemService, εάν είναι εκτεθειμένο, για να απαριθμήσει εύκολα τα κλειδιά HTML cache που αποθηκεύονται στην cache του Sitecore και να στείλει αιτήσεις δηλητηρίασης HTTP cache σε αυτά τα κλειδιά. Αυτό θα μπορούσε στη συνέχεια να συνδυαστεί με το CVE-2025-53691 για να παρέχει κακόβουλο HTML κώδικα που τελικά οδηγεί σε εκτέλεση κώδικα μέσω μιας ανεξέλεγκτης κλήσης BinaryFormatter.
“Καταφέραμε να εκμεταλλευτούμε μια πολύ περιορισμένη διαδρομή ανάκλασης για να καλέσουμε μια μέθοδο που μας επιτρέπει να δηλητηριάσουμε οποιοδήποτε κλειδί HTML cache,” δήλωσε ο Bazydlo.
Δείτε ακόμα: CISA: Νέες Ευπάθειες στον Κατάλογο KEV για Citrix και Git

Το Sitecore Experience Platform (XP) είναι μια ισχυρή πλατφόρμα ψηφιακής εμπειρίας (Digital Experience Platform – DXP) που επιτρέπει σε οργανισμούς να δημιουργούν, να διαχειρίζονται και να εξατομικεύουν περιεχόμενο για τους χρήστες τους σε πραγματικό χρόνο και σε πολλαπλά κανάλια. Είναι ιδιαίτερα δημοφιλής σε επιχειρήσεις που επιδιώκουν προηγμένη διαχείριση περιεχομένου, ανάλυση δεδομένων και στοχευμένο ψηφιακό μάρκετινγκ.
Η καρδιά της πλατφόρμας είναι το Sitecore Experience Manager (XM), το σύστημα διαχείρισης περιεχομένου (CMS), το οποίο επιτρέπει την ευέλικτη δημιουργία και διανομή περιεχομένου. Το Sitecore Experience Database (xDB) συλλέγει δεδομένα από τη συμπεριφορά των χρηστών σε διάφορα σημεία επαφής, δημιουργώντας μια πλήρη εικόνα του κάθε επισκέπτη.
Μέσω του Experience Profile, οι marketers μπορούν να κατανοήσουν σε βάθος τις ανάγκες και τις προτιμήσεις των χρηστών, και να εφαρμόσουν εξατομίκευση περιεχομένου βασισμένη σε πραγματικά δεδομένα. Το Marketing Automation εργαλείο της πλατφόρμας υποστηρίζει τη δημιουργία δυναμικών καμπανιών με στόχο τη διατήρηση και μετατροπή των επισκεπτών σε πελάτες. Το Sitecore XP υποστηρίζει επίσης A/B testing, path analysis και goal tracking, προσφέροντας στους οργανισμούς δυνατότητες συνεχούς βελτιστοποίησης της εμπειρίας χρήστη.
Δείτε επίσης: vtenext CRM: Πολλαπλές ευπάθειες επιτρέπουν RCE επιθέσεις

Συνολικά, το Sitecore Experience Platform αποτελεί μια ολοκληρωμένη λύση για επιχειρήσεις που επιδιώκουν όχι απλώς τη διανομή περιεχομένου, αλλά τη δημιουργία προσωποποιημένων εμπειριών με βάση δεδομένα, ενισχύοντας έτσι τη δέσμευση και την πιστότητα των πελατών τους. Εκτός από τις βασικές λειτουργίες διαχείρισης περιεχομένου και εξατομίκευσης, το Sitecore Experience Platform (XP) προσφέρει και προηγμένες δυνατότητες ενοποίησης με τρίτα συστήματα, γεγονός που το καθιστά ιδανικό για μεγάλες επιχειρήσεις με πολύπλοκες ψηφιακές υποδομές.
Μέσω API και connector modules, μπορεί να συνδεθεί εύκολα με CRM συστήματα όπως το Salesforce, πλατφόρμες ηλεκτρονικού εμπορίου όπως το Sitecore Commerce ή άλλες, καθώς και εργαλεία analytics (π.χ. Google Analytics, Power BI). Αυτή η διασύνδεση επιτρέπει την πλήρη ενορχήστρωση της εμπειρίας του πελάτη από την αρχική αλληλεπίδραση έως τη μετατροπή και την υποστήριξη μετά την πώληση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
