Ένα ιδιαίτερα επικίνδυνο κενό ασφαλείας εντοπίστηκε στο δημοφιλές plugin “Ninja Forms – File Upload” για το WordPress, εκθέτοντας περίπου 50.000 ιστότοπους σε πλήρη παραβίαση. Η ευπάθεια, που έχει καταγραφεί ως CVE-2026-0740, έχει βαθμολογία CVSS 9,8/10, που σημαίνει ότι είναι πολύ επικίνδυνη και απαιτεί άμεση κινητοποίηση από διαχειριστές και επαγγελματίες ασφάλειας.

Το πρόβλημα ανακαλύφθηκε από τον ερευνητή Sélim Lanouar, ο οποίος και επιβραβεύτηκε για την ανακάλυψή του. Πρόκειται για ένα σφάλμα που επιτρέπει μη εξουσιοδοτημένη μεταφόρτωση αρχείων, δίνοντας τη δυνατότητα σε οποιονδήποτε χρήστη του διαδικτύου να ανεβάσει κακόβουλο περιεχόμενο σε έναν ιστότοπο χωρίς να απαιτείται καμία μορφή ταυτοποίησης.
Ninja Forms – File Upload: Πώς λειτουργεί η ευπάθεια
Το συγκεκριμένο plugin έχει σχεδιαστεί για τη διαχείριση αρχείων που ανεβάζουν οι χρήστες μέσω φορμών, χρησιμοποιώντας εσωτερικά τη συνάρτηση handle_upload(). Κατά τη διαδικασία αποθήκευσης, τα αρχεία μεταφέρονται στον τελικό φάκελο μέσω της move_uploaded_file(), ωστόσο εκεί εντοπίζεται μια κρίσιμη παράλειψη.
Δείτε επίσης: Storm-1175: Εκμετάλλευση zero-days για ανάπτυξη Medusa ransomware
Αν και γίνεται ένας βασικός έλεγχος τύπου αρχείου, δεν πραγματοποιείται σωστή επικύρωση της επέκτασης στο τελικό όνομα αρχείου. Ταυτόχρονα, απουσιάζει το κατάλληλο sanitization του ονόματος, αφήνοντας περιθώριο για τεχνικές όπως το path traversal. Με αυτόν τον τρόπο, ένας επιτιθέμενος μπορεί να παρακάμψει τους περιορισμούς και να ανεβάσει επικίνδυνα αρχεία τύπου .php σε κρίσιμους καταλόγους του server.
Από απλή μεταφόρτωση σε πλήρη έλεγχο
Η εκμετάλλευση της ευπάθειας μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα (RCE), ένα από τα πιο σοβαρά σενάρια στην κυβερνοασφάλεια. Μέσω ενός webshell, ο εισβολέας αποκτά πλήρη πρόσβαση στο σύστημα, με δυνατότητα εκτέλεσης εντολών απευθείας στον διακομιστή.

Οι επιπτώσεις είναι εκτεταμένες: από κλοπή δεδομένων και αλλοίωση περιεχομένου, μέχρι εισαγωγή κακόβουλου λογισμικού και ανακατευθύνσεις χρηστών σε phishing ή spam ιστοσελίδες. Σε ορισμένες περιπτώσεις, οι παραβιασμένοι servers χρησιμοποιούνται και ως ορμητήρια για επιθέσεις σε άλλους στόχους, ενισχύοντας την αλυσίδα κυβερνοεγκλήματος.
Δείτε επίσης: Flowise AI Platform: Κρίσιμη ευπάθεια υπό ενεργή εκμετάλλευση
Εκτεθειμένοι χιλιάδες ιστότοποι
Η ευπάθεια επηρεάζει όλες τις εκδόσεις του plugin έως και την 3.3.26, γεγονός που εξηγεί το μεγάλο εύρος των δυνητικά εκτεθειμένων ιστοσελίδων. Το πρόβλημα έγινε αρχικά γνωστό μέσω της Wordfence, η οποία ενεργοποίησε άμεσα προστασία firewall για τους συνδρομητές της και στη συνέχεια επέκτεινε την κάλυψη και στους δωρεάν χρήστες.
Οι δημιουργοί του plugin αντέδρασαν σχετικά γρήγορα, διαθέτοντας αρχικά μια μερική διόρθωση και τελικά μια πλήρη επιδιόρθωση στην έκδοση 3.3.27, η οποία κυκλοφόρησε στις 19 Μαρτίου 2026.
Τι πρέπει να κάνουν οι διαχειριστές άμεσα
Η αναβάθμιση στην τελευταία διαθέσιμη έκδοση αποτελεί τη μοναδική αξιόπιστη λύση για την αποτροπή εκμετάλλευσης του κενού ασφαλείας. Δεδομένου ότι η επίθεση δεν απαιτεί πιστοποίηση χρήστη, τα μη ενημερωμένα sites αποτελούν εύκολους στόχους για αυτοματοποιημένα bots που σαρώνουν το διαδίκτυο.
Δείτε επίσης: Apache Traffic Server: Ευπάθειες επιτρέπουν DoS επιθέσεις
Παράλληλα, οι ειδικοί συνιστούν επιπλέον μέτρα, όπως περιορισμό δικαιωμάτων εγγραφής σε φακέλους, χρήση web application firewall και τακτικό έλεγχο αρχείων για ύποπτη δραστηριότητα.

Η ευρύτερη εικόνα της ασφάλειας στα plugins
Το περιστατικό αυτό αναδεικνύει ένα διαχρονικό πρόβλημα στο οικοσύστημα του WordPress: την εξάρτηση από plugins τρίτων. Παρότι προσφέρουν ευελιξία και λειτουργικότητα, συχνά αποτελούν και το πιο αδύναμο σημείο ασφάλειας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Καθώς οι επιθέσεις γίνονται ολοένα και πιο αυτοματοποιημένες και μαζικές, η ανάγκη για τακτικές ενημερώσεις και προληπτική ασφάλεια γίνεται πιο επιτακτική από ποτέ. Για τους διαχειριστές ιστοσελίδων, η υπόθεση του Ninja Forms λειτουργεί ως ένα ακόμη ηχηρό καμπανάκι για συνεχή επαγρύπνηση.
