Ένα σοβαρό κενό ασφαλείας στο WordPress plugin Sneeit Framework έχει προκαλέσει συναγερμό στην κοινότητα των διαχειριστών ιστοτόπων. Η ευπάθεια επιτρέπει την απομακρυσμένη εκτέλεση κώδικα, θέτοντας σε άμεσο κίνδυνο χιλιάδες ιστότοπους παγκοσμίως.

Η ευπάθεια καταγράφηκε ως CVE-2025-6389 με βαθμολογία CVSS 9,8, υποδεικνύοντας εξαιρετικά υψηλό επίπεδο κινδύνου. Το πρόβλημα αφορά εκδόσεις 8.3 και παλαιότερες.
Ανακάλυψη και δημόσια αποκάλυψη
Οι ερευνητές ασφαλείας εντόπισαν το κενό στις 10 Ιουνίου 2025 και ενημέρωσαν τον προμηθευτή. Η ομάδα ανάπτυξης του Sneeit Framework κυκλοφόρησε ενημερωμένη έκδοση στις 5 Αυγούστου 2025, αλλά η ευπάθεια αποκαλύφθηκε δημόσια μόλις στις 24 Νοεμβρίου 2025.
Δείτε επίσης: Κρίσιμες ευπάθειες σε React και Next.js επιτρέπουν RCE επιθέσεις
Στην ίδια ημέρα της δημόσιας αποκάλυψης, απειλητικοί παράγοντες ξεκίνησαν μαζικές επιθέσεις εναντίον ιστότοπων που δεν είχαν ακόμη εγκαταστήσει την ενημέρωση. Οι αναλυτές της Wordfence παρακολούθησαν την εκστρατεία εκμετάλλευσης και κατέγραψαν ότι το τείχος προστασίας της υπηρεσίας μπλόκαρε πάνω από 131.000 απόπειρες εκμετάλλευσης.
Η προστασία μέσω τείχους προστασίας παρέχεται σε premium χρήστες από 23 Ιουνίου 2025, ενώ οι δωρεάν χρήστες έλαβαν προστασία στις 23 Ιουλίου 2025. Παρά τα μέτρα αυτά, ιστότοποι που χρησιμοποιούν μη ενημερωμένες εκδόσεις του πρόσθετου συνεχίζουν να διατρέχουν σοβαρό κίνδυνο.
Μηχανισμός ευπάθειας
Το κενό προκύπτει από ανεπαρκή επικύρωση εισόδου στη συνάρτηση sneeitarticlespaginationcallback. Η συνάρτηση επεξεργάζεται παραμέτρους που παρέχονται από τον χρήστη χωρίς τους απαραίτητους περιορισμούς, επιτρέποντας σε κακόβουλους χρήστες να στείλουν ειδικά σχεδιασμένα αιτήματα AJAX στο wp-admin/admin-ajax.php και να εκτελέσουν αυθαίρετο κώδικα PHP στον διακομιστή.

Οι εισβολείς εκμεταλλεύονται το κενό μέσω αιτημάτων POST που περιέχουν κακόβουλο κώδικα, συχνά ξεκινώντας με αναγνώριση του διακομιστή μέσω συναρτήσεων όπως η phpinfo. Στη συνέχεια, επιχειρούν να δημιουργήσουν μη εξουσιοδοτημένους λογαριασμούς διαχειριστή ή να ανεβάσουν κακόβουλα αρχεία PHP, αποκτώντας μόνιμη πρόσβαση στον ιστότοπο.
Δείτε επίσης: Σοβαρό κενό RCE στο Codex CLI της OpenAI αναδεικνύει νέους κινδύνους
Μέθοδοι εκμετάλλευσης και κακόβουλα εργαλεία
Μια συνήθης τεχνική περιλαμβάνει τη χρήση της wp_insert_user για δημιουργία νέων λογαριασμών διαχειριστή, παρέχοντας στους εισβολείς πλήρη έλεγχο. Εναλλακτικά, ανεβαίνουν κακόβουλα αρχεία PHP με ονόματα όπως xL.php, Canonical.php, tijtewmg.php, που περιλαμβάνουν λειτουργίες σάρωσης καταλόγων, διαχείρισης αρχείων, εξαγωγής zip και τροποποίησης δικαιωμάτων.
Ένα από τα πιο επικίνδυνα δείγματα κακόβουλου λογισμικού είναι το upsf.php, το οποίο κατεβάζει πρόσθετα shells από το domain racoonlab.top. Αυτά τα shells μπορούν να δημιουργήσουν αρχεία .htaccess που παρακάμπτουν περιορισμούς σε διακομιστές Apache, διευκολύνοντας περαιτέρω διασπορά κακόβουλου λογισμικού.
Δείτε επίσης: CISA: Πρόσθεσε δύο ευπάθειες του Android Framework στον Κατάλογο KEV

Τι πρέπει να κάνουν οι διαχειριστές
Οι διαχειριστές ιστοτόπων WordPress που χρησιμοποιούν το Sneeit Framework πρέπει να αναβαθμίσουν αμέσως στην έκδοση 8.4 ή νεότερη. Η ενημέρωση αυτή διορθώνει την κρίσιμη ευπάθεια και αποτρέπει πλήρη παραβίαση του ιστότοπου και κλοπή δεδομένων.
Η ταχεία αντίδραση είναι απαραίτητη, καθώς οι απειλές παραμένουν ενεργές και οι επιθέσεις συνεχίζονται αδιάκοπα, εκμεταλλευόμενες οποιαδήποτε μη ενημερωμένη εγκατάσταση. Η ασφάλεια των δεδομένων και η προστασία των χρηστών εξαρτώνται από την άμεση εφαρμογή της ενημέρωσης και τη χρήση τείχους προστασίας υψηλής αξιοπιστίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
