Μια SQL injection επηρεάζει το Simple Online Food Ordering της SourceCodester, σύμφωνα με τη νέα καταχώριση CVE-2026-76048. Το πρόβλημα αφορά την έκδοση 1.0 και μπορεί να αξιοποιηθεί από απόσταση, μέσω της σελίδας σύνδεσης του διαχειριστικού τμήματος.
Η καταγραφή του CVE Alert χαρακτηρίζει το Simple Online Food Ordering ως υψηλής σοβαρότητας, με βαθμολογία 7,3. Η σελίδα της CVE-2026-76048 στο NVD εμφανίζει διαφορετική αξιολόγηση από τη VulDB, 5,5, ενώ δεν έχει ακόμη δημοσιεύσει δική της βαθμολογία.
Δείτε επίσης: WPAdverts 2.3.3: Κρίσιμη ευπάθεια στο REST API του WordPress
Τι σημαίνει η SQL injection στο Simple Online Food Ordering
Η αδυναμία βρίσκεται στη διαδικασία σύνδεσης του διαχειριστικού περιβάλλοντος, στο αρχείο /admin/ajax.php?action=login. Η περιγραφή αναφέρει ότι η κατάλληλη τροποποίηση της παραμέτρου Username μπορεί να οδηγήσει σε SQL injection, δηλαδή σε εισαγωγή εντολών SQL μέσα σε ένα ερώτημα προς τη βάση δεδομένων.
Σε μια τέτοια περίπτωση, η εφαρμογή ενδέχεται να επεξεργαστεί δεδομένα που δεν προέρχονται από κανονική προσπάθεια σύνδεσης. Η τελική επίδραση εξαρτάται από τα δικαιώματα της βάσης, τον τρόπο γραφής του κώδικα και τις πρόσθετες δικλίδες ασφαλείας. Η διαθέσιμη καταγραφή δεν τεκμηριώνει από μόνη της πλήρη ανάληψη του διακομιστή.

Ποιοι επηρεάζονται από το Simple Online Food Ordering
Η CVE-2026-76048 αφορά την έκδοση 1.0 της εφαρμογής παραγγελιών της SourceCodester. Η αναφορά δεν προσδιορίζει άλλες εκδόσεις, επομένως οι διαχειριστές πρέπει πρώτα να επιβεβαιώσουν αν η συγκεκριμένη έκδοση λειτουργεί στο περιβάλλον τους.
Το ζήτημα έχει καταχωριστεί ως δυνατότητα απομακρυσμένης επίθεσης και η περιγραφή αναφέρει ότι έχει δημοσιευτεί κώδικας εκμετάλλευσης. Αυτό δεν αποτελεί απόδειξη ότι η ευπάθεια χρησιμοποιείται ήδη σε πραγματικές επιθέσεις. Αποτελεί όμως λόγο για άμεση αξιολόγηση, ειδικά όταν η σελίδα διαχείρισης είναι προσβάσιμη από το διαδίκτυο.
Οι οργανισμοί που έχουν εγκαταστήσει την εφαρμογή πρέπει να καταγράψουν πού φιλοξενείται η εφαρμογή, ποια βάση δεδομένων χρησιμοποιεί και ποιοι λογαριασμοί έχουν πρόσβαση. Η εξέταση αυτή βοηθά να αποσαφηνιστεί αν ένα πιθανό περιστατικό θα αφορούσε μόνο δεδομένα παραγγελιών ή και άλλες υπηρεσίες στον ίδιο διακομιστή.
Δείτε επίσης: CVE-2026-19899 SourceCodester: Κρίσιμη SQL injection σε σύστημα ωρολογίου

Πώς να περιοριστεί η SQL injection
Μέχρι να υπάρξει σαφής οδηγία ή διορθωμένη έκδοση, η τεχνική ομάδα του SecNews προτείνει την άμεση απογραφή των εγκαταστάσεων του Simple Online Food Ordering και τον περιορισμό της πρόσβασης στο /admin/. Έλεγχος μέσω VPN, επιτρεπόμενων διευθύνσεων IP ή πρόσθετου ελέγχου ταυτότητας μπορεί να μειώσει την έκθεση, χωρίς να αντικαθιστά μια επίσημη διόρθωση.
Οι υπεύθυνοι πρέπει επίσης να εξετάσουν τα αρχεία καταγραφής του διακομιστή για ασυνήθιστες κλήσεις προς το ajax.php?action=login, αποτυχημένες συνδέσεις και αλλαγές σε λογαριασμούς. Η παρουσία τέτοιων συμβάντων δεν αποδεικνύει εκμετάλλευση, αλλά μπορεί να δώσει αφορμή για βαθύτερο έλεγχο και αλλαγή των διαπιστευτηρίων.
Η προστασία της βάσης δεδομένων έχει εξίσου μεγάλη σημασία. Οι λογαριασμοί της εφαρμογής πρέπει να διαθέτουν μόνο τα απολύτως απαραίτητα δικαιώματα, ενώ τα αντίγραφα ασφαλείας πρέπει να παραμένουν εκτός του δημόσιου καταλόγου. Πριν από κάθε αλλαγή, απαιτείται δοκιμή σε ξεχωριστό περιβάλλον και έλεγχος ότι δεν εκτίθενται προσωπικά στοιχεία πελατών.
Επειδή η SQL injection μπορεί να επηρεάσει την εμπιστευτικότητα και την ακεραιότητα των δεδομένων, κάθε έλεγχος πρέπει να καλύπτει και τις εξαρτήσεις της εφαρμογής. Οι διαχειριστές καλό είναι να επιβεβαιώσουν ότι ο διακομιστής, η PHP και η βάση δεδομένων υποστηρίζονται ακόμη, καθώς οι παλιές εκδόσεις συχνά παραμένουν εκτεθειμένες σε περισσότερα από ένα σημεία.

Δείτε επίσης: Forminator Forms: Κρίσιμη ευπάθεια επηρεάζει ιστότοπους WordPress
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σε περίπτωση που η εφαρμογή φιλοξενείται μαζί με άλλα έργα, είναι προτιμότερο να περιοριστούν οι κοινές υπηρεσίες και οι λογαριασμοί του συστήματος. Η ξεχωριστή φιλοξενία, οι κανόνες τείχους προστασίας και η απενεργοποίηση παλιών λογαριασμών μειώνουν την πιθανότητα ένας επιτιθέμενος να μετακινηθεί σε διαφορετικό έργο μετά από μια επιτυχημένη επίθεση. Παράλληλα, η καταγραφή των ενεργειών στη βάση επιτρέπει ταχύτερη διερεύνηση.
Η τεχνική αξιολόγηση πρέπει να συνδυαστεί με ενημέρωση των υπευθύνων προστασίας δεδομένων, όταν η εφαρμογή αποθηκεύει στοιχεία πελατών ή παραγγελιών. Έτσι, κάθε ασυνήθιστη ένδειξη μπορεί να αξιολογηθεί έγκαιρα και να ακολουθηθεί η εσωτερική διαδικασία αντιμετώπισης περιστατικών.
Η καταχώριση στο NVD δεν περιλαμβάνει ακόμη ενημέρωση για διόρθωση ή προσωρινή λύση. Για αυτό, οι διαχειριστές δεν πρέπει να εφαρμόσουν μη επαληθευμένες αλλαγές στον κώδικα. Χρειάζεται να παρακολουθούν τις ενημερώσεις της SourceCodester και να κρατούν τεκμηριωμένο σχέδιο επαναφοράς.
Η CVE-2026-76048 δείχνει ξανά πόσο σημαντική είναι η απομόνωση παλαιότερων εφαρμογών παραγγελιών από το υπόλοιπο δίκτυο. Μέχρι να δημοσιευτούν περισσότερες τεχνικές λεπτομέρειες, ο περιορισμός της έκθεσης, η παρακολούθηση των αρχείων καταγραφής και η ενημέρωση από αξιόπιστη πηγή είναι τα βασικά μέτρα άμυνας.
