Μια κρίσιμη ευπάθεια στο δημοφιλές θέμα WordPress Service Finder έχει σημάνει συναγερμό στην κοινότητα κυβερνοασφάλειας, καθώς απειλητικοί παράγοντες την εκμεταλλεύονται ενεργά για να παρακάμψουν τον έλεγχο ταυτότητας και να αποκτήσουν πρόσβαση διαχειριστή (admin) σε ευάλωτους ιστότοπους.

Το κενό ασφαλείας, που παρακολουθείται ως CVE-2025-5947, βαθμολογείται με 9,8/10 στη διεθνή κλίμακα σοβαρότητας ευπαθειών CVSS, κατατάσσοντάς το στην κατηγορία “κρίσιμο”. Η εκμετάλλευσή του επιτρέπει σε εισβολείς να συνδεθούν ως οποιοσδήποτε χρήστης, ακόμη και ως διαχειριστές, χωρίς κανένα είδος ελέγχου ταυτότητας — κάτι που ισοδυναμεί με πλήρη έλεγχο ενός ιστότοπου.
Δείτε επίσης: Εκμετάλλευση ευπάθειας στο σύστημα αρχείων ksmbd του Πυρήνα Linux
Τι είναι το Service Finder και γιατί έγινε στόχος
Το Service Finder είναι ένα premium WordPress θέμα που χρησιμοποιείται κυρίως από επιχειρήσεις που λειτουργούν καταλόγους υπηρεσιών, πίνακες εργασίας και πλατφόρμες κρατήσεων.
Με περισσότερες από 6.000 πωλήσεις στο Envato Market, το θέμα προσφέρει εκτεταμένες δυνατότητες — όπως κρατήσεις πελατών, διαχείριση προσωπικού, τιμολόγηση, σύστημα πληρωμών και σχόλια πελατών — που το καθιστούν ιδανικό για μικρές και μεσαίες επιχειρήσεις.
Ωστόσο, αυτή η ευρεία χρήση σημαίνει ότι ένα κενό ασφαλείας στο Service Finder μπορεί να επηρεάσει χιλιάδες ενεργούς ιστότοπους παγκοσμίως. Οι χάκερς γνωρίζουν ότι πολλές επιχειρήσεις δεν ενημερώνουν έγκαιρα τα premium themes τους, καθιστώντας τα εύκολους στόχους.
Πώς λειτουργεί η ευπάθεια CVE-2025-5947
Η συγκεκριμένη ευπάθεια εντοπίστηκε στο cookie original_user_id στο service_finder_switch_back() function. Εξαιτίας ελλιπούς επικύρωσης, οι εισβολείς μπορούν να υποβάλουν ειδικά διαμορφωμένα αιτήματα HTTP ώστε να παρακάμψουν τα μέτρα ασφαλείας και να «πλαστογραφήσουν» τη σύνδεση ως νόμιμοι χρήστες.
Σύμφωνα με τη Wordfence, οι επιτιθέμενοι χρησιμοποιούν ένα απλό HTTP GET αίτημα στο root path, προσθέτοντας την παράμετρο switch_back=1, η οποία ενεργοποιεί τον μηχανισμό πλαστοπροσωπίας.
Δείτε επίσης: Ευπάθειες στο CrowdStrike Falcon Sensor για Windows επιτρέπουν διαγραφή αρχείων
Μόλις αποκτήσουν πρόσβαση ως διαχειριστές, οι χάκερς έχουν πλήρη έλεγχο:
- Μπορούν να ανεβάσουν αρχεία PHP που λειτουργούν ως backdoors,
- να εξάγουν βάσεις δεδομένων,
- να δημιουργήσουν νέους λογαριασμούς,
- και να εγκαταστήσουν κακόβουλα plugins για μόνιμη πρόσβαση.
Έκρηξη επιθέσεων από τον Αύγουστο – Πάνω από 13.800 απόπειρες
Από την 1η Αυγούστου, η Wordfence έχει καταγράψει πάνω από 13.800 απόπειρες εκμετάλλευσης της ευπάθειας.
Η δραστηριότητα κορυφώθηκε γύρω στις 23 Σεπτεμβρίου, με περισσότερες από 1.500 επιθέσεις ημερησίως. Οι περισσότερες προέρχονται από λίγες, αλλά επαναλαμβανόμενες IP διευθύνσεις, μεταξύ των οποίων:
- 5.189.221.98
- 185.109.21.157
- 192.121.16.196
- 194.68.32.71
- 178.125.204.198
Η Wordfence συμβουλεύει τους διαχειριστές να προσθέσουν μπλοκ στις συγκεκριμένες IP, αν και σημειώνει πως οι εισβολείς συχνά αλλάζουν διευθύνσεις ή χρησιμοποιούν botnets για να αποφύγουν την ανίχνευση.

Πώς ξεκίνησε και πώς εξελίχθηκε το πρόβλημα
Η ευπάθεια ανακαλύφθηκε αρχικά από τον ερευνητή ασφαλείας “Foxyyy”, ο οποίος την ανέφερε μέσω του προγράμματος bug bounty της Wordfence στις 8 Ιουνίου 2025. Η ευπάθεια επηρεάζει τις εκδόσεις 6.0 και παλαιότερες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η εταιρεία Aonetheme, δημιουργός του Service Finder, ανταποκρίθηκε σχετικά γρήγορα και διόρθωσε το πρόβλημα στην έκδοση 6.1 που κυκλοφόρησε στις 17 Ιουλίου.
Δείτε επίσης: Εκμετάλλευση ευπάθειας SQL Injection στο FreePBX
Ωστόσο, όταν η ευπάθεια δημοσιοποιήθηκε στα τέλη Ιουλίου, οι χάκερς άρχισαν να την εκμεταλλεύονται σχεδόν αμέσως, στοχεύοντας ιστότοπους που δεν είχαν προλάβει να ενημερωθούν.
Τι μπορούν να κάνουν οι διαχειριστές ιστότοπων
Οι ειδικοί προειδοποιούν πως η απουσία ενδείξεων στα logs δεν σημαίνει ότι ένας ιστότοπος είναι ασφαλής. Όπως σημειώνει η Wordfence, οι επιτιθέμενοι με admin πρόσβαση μπορούν να διαγράψουν τα ίχνη τους, να τροποποιήσουν αρχεία καταγραφής ή να εγκαταστήσουν backdoors που διαφεύγουν από τα παραδοσιακά εργαλεία ανίχνευσης.
Συνιστάται στους διαχειριστές:
- Άμεση ενημέρωση του Service Finder στην έκδοση 6.1 ή νεότερη.
- Έλεγχος όλων των λογαριασμών χρηστών, ειδικά νέων admin.
- Επιθεώρηση των logs για ύποπτες παραμέτρους, όπως “switch_back”.
- Αλλαγή όλων των κωδικών πρόσβασης και ανανέωση κλειδιών API.
- Ενεργοποίηση δύο παραγόντων ελέγχου ταυτότητας (2FA) και εφαρμογή Web Application Firewall (WAF).
Επιπλέον, η Wordfence προτείνει στους χρήστες να εξετάσουν την προσωρινή απενεργοποίηση του θέματος, αν δεν μπορούν να το ενημερώσουν άμεσα, ώστε να περιοριστεί η έκθεση σε επιθέσεις.
Ένα ακόμη “καμπανάκι” για την ασφάλεια του WordPress
Η υπόθεση του Service Finder αποτελεί ακόμη ένα παράδειγμα του πώς η ασφάλεια εξαρτάται από την ταχύτητα ενημέρωσης. Με πάνω από 43% των ιστότοπων παγκοσμίως να βασίζονται στο WordPress, κάθε δημοφιλές θέμα ή plugin γίνεται δυνητικά στόχος.
Τα premium themes — αν και προσφέρουν προηγμένες λειτουργίες — συχνά καθυστερούν να ενημερωθούν, ειδικά σε ιστότοπους χωρίς τεχνική υποστήριξη. Αυτό δημιουργεί ένα επικίνδυνο «παράθυρο» για τους κυβερνοεγκληματίες.
Δείτε επίσης: Σοβαρή ευπάθεια στο Figma MCP επιτρέπει RCE επιθέσεις

Οι ειδικοί τονίζουν ότι το WordPress δεν είναι από τη φύση του μη ασφαλές, αλλά η έλλειψη ενημέρωσης και η ανεπαρκής επιτήρηση αφήνουν τρύπες που μπορούν να αξιοποιηθούν μαζικά — όπως αποδεικνύει και η υπόθεση CVE-2025-5947.
Ο ανθρώπινος παράγοντας παραμένει το πιο αδύναμο σημείο
Η κρίση του Service Finder δείχνει ότι ακόμη και ένα μικρό λάθος κώδικα μπορεί να εξελιχθεί σε παγκόσμια απειλή, όταν οι χρήστες δεν ενημερώνουν εγκαίρως τα συστήματά τους.
Σε μια εποχή όπου οι επιθέσεις ransomware, τα botnets και οι μαζικές σάρωσεις ευπαθειών είναι καθημερινό φαινόμενο, η προληπτική ασφάλεια — όχι η αντίδραση μετά το πρόβλημα — είναι το κλειδί για τη διατήρηση της εμπιστοσύνης και της λειτουργικότητας κάθε ψηφιακής παρουσίας.
Πηγή: www.bleepingcomputer.com
