Ένα κρίσιμο κενό ασφαλείας στο πρόσθετο Sneeit Framework για WordPress, βρίσκεται ήδη υπό ενεργή εκμετάλλευση, σύμφωνα με δεδομένα της Wordfence.
Δείτε επίσης: King Addons for Elementor: Κρίσιμη ευπάθεια στο WordPress plugin

Το συγκεκριμένο κενό απομακρυσμένης εκτέλεσης κώδικα (RCE), CVE-2025-6389 (βαθμολογία CVSS: 9.8), επηρεάζει όλες τις εκδόσεις του πρόσθετου έως και την 8.3. Το πρόβλημα διορθώθηκε στην έκδοση 8.4, που κυκλοφόρησε στις 5 Αυγούστου 2025. Το πρόσθετο διαθέτει πάνω από 1.700 ενεργές εγκαταστάσεις.
Με απλά λόγια, η ευπάθεια επιτρέπει την κλήση οποιασδήποτε συνάρτησης PHP — όπως της wp_insert_user() — ώστε να δημιουργηθεί ένας κακόβουλος διαχειριστικός λογαριασμός. Έπειτα, ο εισβολέας μπορεί να αποκτήσει πλήρη έλεγχο του ιστότοπου και να εισάγει κακόβουλο κώδικα που ανακατευθύνει τους επισκέπτες σε ύποπτες σελίδες, κακόβουλο λογισμικό ή spam.
Η Wordfence ανέφερε ότι η εκμετάλλευση «στο πεδίο» ξεκίνησε στις 24 Νοεμβρίου 2025, την ίδια ημέρα που δημοσιοποιήθηκε, με την εταιρεία να μπλοκάρει πάνω από 131.000 απόπειρες εκμετάλλευσης της ευπάθειας. Από αυτές, 15.381 επιθέσεις καταγράφηκαν μέσα στο τελευταίο 24ωρο.
Δείτε ακόμα: WordPress: Σοβαρή ευπάθεια στο plugin W3 Total Cache

Μέρος των ενεργειών των επιτιθέμενων περιλαμβάνει την αποστολή ειδικά διαμορφωμένων HTTP αιτημάτων προς το endpoint “/wp-admin/admin-ajax.php“, με στόχο τη δημιουργία κακόβουλου λογαριασμού διαχειριστή — όπως του χρήστη “arudikadis“ — καθώς και τη μεταφόρτωση ενός κακόβουλου PHP αρχείου (“tijtewmg.php“), το οποίο πιθανότατα παρέχει backdoor πρόσβαση.
Οι επιθέσεις προέρχονται από τις παρακάτω διευθύνσεις IP:
- 185.125.50[.]59
- 182.8.226[.]51
- 89.187.175[.]80
- 194.104.147[.]192
- 196.251.100[.]39
- 114.10.116[.]226
- 116.234.108[.]143
Η εταιρεία ασφαλείας WordPress ανέφερε ότι εντόπισε επίσης κακόβουλα PHP αρχεία με δυνατότητες σάρωσης καταλόγων, καθώς και ανάγνωσης, τροποποίησης ή διαγραφής αρχείων και των δικαιωμάτων τους, ενώ μπορούν ακόμη να αποσυμπιέζουν ZIP αρχεία. Τα αρχεία αυτά εμφανίζονται με ονόματα όπως “xL.php“, “Canonical.php“, “.a.php“ και “simple.php“.
Δείτε επίσης: GootLoader: Νέα τεχνική απόκρυψης σε ιστοσελίδες WordPress

Σύμφωνα με τη Wordfence, το shell “xL.php“ λαμβάνεται από ένα άλλο PHP αρχείο ονόματι “up_sf.php“, το οποίο έχει σχεδιαστεί να εκμεταλλεύεται την ευπάθεια. Το αρχείο αυτό κατεβάζει επίσης ένα “.htaccess“ από εξωτερικό διακομιστή (“racoonlab[.]top“) στο ήδη παραβιασμένο σύστημα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
