ΑρχικήSecurityModular DS: Κρίσιμη ευπάθεια στο WordPress plugin

Modular DS: Κρίσιμη ευπάθεια στο WordPress plugin

Μια σοβαρότατη απειλή για την ασφάλεια χιλιάδων ιστοσελίδων WordPress βρίσκεται αυτή τη στιγμή σε εξέλιξη, καθώς εντοπίστηκε ενεργή εκμετάλλευση κρίσιμου κενού ασφαλείας στο δημοφιλές plugin Modular DS. Σύμφωνα με την εταιρεία κυβερνοασφάλειας Patchstack, το πρόβλημα επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να αποκτήσουν δικαιώματα διαχειριστή, οδηγώντας δυνητικά σε πλήρη παραβίαση ενός site.

Modular DS

Τι είναι το CVE-2026-23550 και γιατί θεωρείται εξαιρετικά επικίνδυνο

Η ευπάθεια έχει καταγραφεί με τον κωδικό CVE-2026-23550 (CVSS 10.0). Επηρεάζει όλες τις εκδόσεις του Modular DS έως και την 2.5.1, ενώ έχει διορθωθεί στην έκδοση 2.5.2. Το γεγονός ότι το plugin αριθμεί περισσότερες από 40.000 ενεργές εγκαταστάσεις καθιστά τον κίνδυνο ιδιαίτερα εκτεταμένο.

Δείτε επίσης: AWS CodeBuild: Λανθασμένη διαμόρφωση έθεσε σε κίνδυνο GitHub repos

Στην ουσία, πρόκειται για ένα σενάριο μη εξουσιοδοτημένης κλιμάκωσης δικαιωμάτων, το οποίο επιτρέπει σε τρίτους να παρακάμψουν τους μηχανισμούς ελέγχου ταυτότητας και να συνδεθούν αυτόματα ως διαχειριστές.

Πώς λειτουργεί η παράκαμψη των μηχανισμών ασφαλείας

Η ρίζα του προβλήματος εντοπίζεται στο σύστημα δρομολόγησης του Modular DS. Το plugin εκθέτει κρίσιμα API routes κάτω από το πρόθεμα/api/modular-connector/, οι οποίες θεωρητικά προστατεύονται από έλεγχο ταυτότητας. Ωστόσο, η ενεργοποίηση της λειτουργίας «direct request» επιτρέπει την παράκαμψη αυτών των ελέγχων. Συγκεκριμένα, με την αποστολή ενός αιτήματος που περιλαμβάνει παραμέτρους όπως origin=mo και type με οποιαδήποτε τιμή, το σύστημα αντιμετωπίζει το αίτημα ως αξιόπιστο εσωτερικό request. Εφόσον ο ιστότοπος έχει συνδεθεί έστω και μία φορά με το Modular, δεν υπάρχει καμία κρυπτογραφική επαλήθευση που να συνδέει το αίτημα με τη νόμιμη υπηρεσία.

Modular DS: Κρίσιμη ευπάθεια στο WordPress plugin

Ποια paths εκτίθενται και τι μπορεί να κάνει ένας εισβολέας

Η ευπάθεια εκθέτει routes, όπως τα /login/, /server-information/, /manager/ και /backup/. Μέσω αυτών, ένας επιτιθέμενος μπορεί να αποκτήσει πληροφορίες συστήματος, δεδομένα χρηστών ή ακόμη και να συνδεθεί απομακρυσμένα.

Δείτε επίσης: Windows Remote Assistance: Ευπάθεια επιτρέπει παράκαμψη MOTW

Το πιο ανησυχητικό σενάριο αφορά τη διαδρομή /login/{modular_request}, μέσω της οποίας είναι δυνατή η άμεση απόκτηση πρόσβασης διαχειριστή. Από εκεί και πέρα, ο δρόμος για την εγκατάσταση κακόβουλου κώδικα, την αλλοίωση περιεχομένου ή την ανακατεύθυνση επισκεπτών σε απάτες είναι ανοιχτός.

Ενεργές επιθέσεις και τεχνικές λεπτομέρειες

Οι πρώτες επιθέσεις καταγράφηκαν στις 13 Ιανουαρίου 2026, περίπου στις 02:00 UTC. Παρατηρήθηκαν HTTP GET αιτήματα προς το endpoint /api/modular-connector/login/, τα οποία ακολουθήθηκαν από απόπειρες δημιουργίας νέων χρηστών με δικαιώματα διαχειριστή. Οι επιθέσεις φέρεται να προέρχονται, μεταξύ άλλων, από τις διευθύνσειςIP 45.11.89[.]19 και 185.196.0[.]11.

Modular DS: Κρίσιμη ευπάθεια στο WordPress plugin

Modular DS: Τι πρέπει να κάνουν άμεσα οι διαχειριστές WordPress

Λόγω της ενεργής εκμετάλλευσης, οι χρήστες του Modular DS καλούνται να αναβαθμίσουν άμεσα στην έκδοση 2.5.2. Παράλληλα, συνιστάται έλεγχος για σημάδια παραβίασης, όπως άγνωστοι διαχειριστές ή ύποπτη δραστηριότητα.

Τα βασικά βήματα αποκατάστασης περιλαμβάνουν:

  • Επαναδημιουργία των WordPress salts για ακύρωση όλων των sessions
  • Επαναδημιουργία OAuth διαπιστευτηρίων
  • Πλήρη σάρωση του site για κακόβουλα plugins ή αρχεία

Δείτε επίσης: Ευπάθεια στον Microsoft SQL Server επιτρέπει αύξηση δικαιωμάτων

Ένα μάθημα για τον σχεδιασμό της ασφάλειας

Όπως επισημαίνουν τόσο η Patchstack όσο και οι συντηρητές του plugin, η ευπάθεια δεν οφείλεται σε ένα μεμονωμένο λάθος, αλλά σε έναν συνδυασμό υπερβολικά επιτρεπτικών επιλογών σχεδιασμού. Το περιστατικό αναδεικνύει πόσο επικίνδυνη μπορεί να αποδειχθεί η έμμεση εμπιστοσύνη σε εσωτερικές διαδρομές, όταν αυτές εκτίθενται στο δημόσιο διαδίκτυο — ένα μάθημα με ευρύτερη σημασία για ολόκληρο το οικοσύστημα του WordPress.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS