DeDeCMS CVE-2026-76800 αφορά ένα νέο κενό ασφαλείας στην έκδοση 3 της πλατφόρμας διαχείρισης περιεχομένου, το οποίο επιτρέπει ανεξέλεγκτο ανέβασμα αρχείων μέσω ειδικού σημείου της εφαρμογής. Η ευπάθεια μπορεί να αξιοποιηθεί απομακρυσμένα και το exploit έχει ήδη δημοσιευθεί.

Η καταχώριση του NVD για το CVE-2026-76800 περιγράφει πρόβλημα στη διαδρομή /include/dialog/select_media_post.php. Η παράμετρος uploadfile δέχεται χειρισμό από απομακρυσμένο χρήστη, χωρίς να αποτρέπεται με επαρκή τρόπο η μεταφόρτωση επικίνδυνου τύπου αρχείου.
Δείτε επίσης: CVE-2026-6847: unauthenticated RCE στο ThemisNETPanel μέσω file upload
Τι γνωρίζουμε για το DeDeCMS CVE-2026-76800
Σύμφωνα με την επίσημη καταχώριση του CVE, επηρεάζεται το DeDeCMS 3, χωρίς να αναφέρεται πιο συγκεκριμένο εύρος εκδόσεων. Η περιγραφή δεν αποδίδει την ευπάθεια σε συγκεκριμένη συνάρτηση, αλλά εντοπίζει το σημείο όπου η εφαρμογή επεξεργάζεται αρχεία πολυμέσων και σχετικές δημοσιεύσεις. Με τα σημερινά στοιχεία, το DeDeCMS CVE-2026-76800 πρέπει να αντιμετωπίζεται ως ζήτημα που αφορά συγκεκριμένες εγκαταστάσεις και όχι ως απόδειξη ότι κάθε ιστοτόπος DeDeCMS έχει παραβιαστεί.
Η επίθεση δεν απαιτεί αλληλεπίδραση του χρήστη και μπορεί να εκτελεστεί μέσω δικτύου. Το μοντέλο αξιολόγησης αναφέρει χαμηλή πολυπλοκότητα επίθεσης και χαμηλά απαιτούμενα προνόμια, στοιχεία που σημαίνουν ότι ο δράστης χρειάζεται κάποιο επίπεδο πρόσβασης, αλλά όχι απαραίτητα δικαιώματα διαχειριστή.
Στην πράξη, το ρίσκο εξαρτάται από τη ρύθμιση κάθε εγκατάστασης. Ένας λογαριασμός με περιορισμένα δικαιώματα μπορεί να γίνει αφετηρία για την αποστολή αρχείου που παρακάμπτει τους ελέγχους τύπου. Αν το αρχείο παραμείνει σε προσβάσιμο κατάλογο ή εκτελεστεί από τον διακομιστή, η αρχική αδυναμία μπορεί να συνδυαστεί με άλλες κακές ρυθμίσεις.
Η καταχώριση αποδίδει στο ζήτημα τα CWE-284 για ανεπαρκή έλεγχο πρόσβασης και CWE-434 για μεταφόρτωση αρχείου επικίνδυνου τύπου. Η αξιολόγηση CVSS 3.1 της VulDB δίνει βαθμολογία 6,3, στην κατηγορία μέτριας σοβαρότητας, ενώ η συμπληρωματική αξιολόγηση CVSS 4.0 δίνει 2,1, χαμηλή σοβαρότητα. Και οι δύο περιγραφές καταγράφουν χαμηλές επιπτώσεις στην εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα.
Οι διαθέσιμες πληροφορίες δεν περιλαμβάνουν δείκτες παραβίασης, συγκεκριμένο λειτουργικό exploit ή τεχνική ανάλυση που να επιβεβαιώνει εκτέλεση κώδικα. Αυτό περιορίζει τα ασφαλή συμπεράσματα για την πραγματική επίδραση, αλλά δεν αναιρεί την ανάγκη να ελεγχθούν εγκαταστάσεις που χρησιμοποιούν την επηρεαζόμενη έκδοση και εκθέτουν τη λειτουργία στο Διαδίκτυο.

Το δημοσιευμένο exploit και οι περιορισμοί
Τόσο το CVE Alert όσο και το CVE Record σημειώνουν ότι το exploit έχει δημοσιευθεί και μπορεί να χρησιμοποιηθεί. Αυτό δεν αποτελεί από μόνο του απόδειξη μαζικής ή ενεργής εκμετάλλευσης, αλλά αυξάνει την ανάγκη για άμεσο έλεγχο των εγκαταστάσεων που εκθέτουν το συγκεκριμένο σημείο στο Διαδίκτυο.
Δεν έχει δημοσιευθεί διορθωμένη έκδοση ή επίσημη οδηγία αντιμετώπισης στα διαθέσιμα αρχεία. Επομένως, οι διαχειριστές δεν πρέπει να θεωρήσουν ότι μια απλή αλλαγή της διεύθυνσης του συγκεκριμένου σημείου αρκεί. Χρειάζεται έλεγχος των δικαιωμάτων, των επιτρεπόμενων επεκτάσεων και της συμπεριφοράς του διακομιστή μετά από κάθε αίτημα μεταφόρτωσης.
Η χαμηλή βαθμολογία CVSS δεν μηδενίζει τον κίνδυνο για έναν εκτεθειμένο ιστοτόπο. Η αξιολόγηση αποτυπώνει τις προϋποθέσεις και τις άμεσες επιπτώσεις του συγκεκριμένου σεναρίου, όχι την αξία ενός παραβιασμένου διακομιστή για πλευρική μετακίνηση, εγκατάσταση κακόβουλου κώδικα ή αλλοίωση περιεχομένου. Για αυτό η αντιμετώπιση πρέπει να βασίζεται στο πραγματικό περιβάλλον.
Δείτε επίσης: Joomla RSFiles: κρίσιμη ευπάθεια file upload οδηγεί σε RCE

Μέτρα προστασίας για εγκαταστάσεις DeDeCMS
Μέχρι να υπάρξει σαφής ενημέρωση από τον συντηρητή, η τεχνική ομάδα του SecNews προτείνει να περιοριστεί η πρόσβαση στο περιβάλλον διαχείρισης και να απενεργοποιηθεί προσωρινά η λειτουργία μεταφόρτωσης, όπου αυτό είναι εφικτό. Οι κανόνες του διακομιστή ιστού πρέπει να απορρίπτουν εκτελέσιμους τύπους και διπλές επεκτάσεις, ενώ τα αρχεία πρέπει να αποθηκεύονται εκτός του βασικού καταλόγου του ιστοτόπου όταν το επιτρέπει η αρχιτεκτονική.
Παράλληλα, οι διαχειριστές οφείλουν να εξετάσουν τα αρχεία καταγραφής για αιτήματα προς το select_media_post.php, ασυνήθιστες τιμές στην παράμετρο uploadfile και νέα αρχεία στους καταλόγους πολυμέσων. Η αναζήτηση πρόσφατων λογαριασμών, αλλαγών δικαιωμάτων και άγνωστων αρχείων μπορεί να δείξει αν προηγήθηκε προσπάθεια εκμετάλλευσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πριν από οποιαδήποτε αλλαγή, είναι χρήσιμο να ληφθούν αντίγραφα ασφαλείας της βάσης και των αρχείων, με έλεγχο ότι μπορούν πράγματι να επαναφερθούν. Αν εντοπιστεί ύποπτη μεταφόρτωση, ο διακομιστής πρέπει να απομονωθεί από κρίσιμες υπηρεσίες, να διατηρηθούν τα σχετικά αρχεία καταγραφής και να γίνει έλεγχος για επίμονη πρόσβαση ή αλλαγές σε λογαριασμούς.
Οι έλεγχοι πρέπει να επαναληφθούν μετά την εφαρμογή κάθε ενημέρωσης. Η απενεργοποίηση ενός σημείου πρόσβασης χωρίς έλεγχο των ήδη αποθηκευμένων αρχείων αφήνει ανοικτό το ενδεχόμενο να έχει προηγηθεί παραβίαση. Η παρακολούθηση των εξερχόμενων συνδέσεων και των αλλαγών στον βασικό κατάλογο του ιστοτόπου προσθέτει ένα ακόμη επίπεδο άμυνας.
Δείτε επίσης: ACSC: Μαζική εκστρατεία εκμετάλλευσης CMS και plugins οδηγεί σε webshells
Το DeDeCMS CVE-2026-76800 δεν συνοδεύεται μέχρι στιγμής από γνωστή επιβεβαιωμένη καμπάνια, όμως ο συνδυασμός απομακρυσμένης επίθεσης και δημοσιευμένου exploit δεν επιτρέπει εφησυχασμό. Η τεχνική ομάδα του SecNews συνιστά καταγραφή των επηρεαζόμενων εγκαταστάσεων, περιορισμό της λειτουργίας και παρακολούθηση για επίσημη διόρθωση.
