Δύο νέες καταχωρίσεις ευπαθειών αφορούν το W CMS, ένα σύστημα διαχείρισης περιεχομένου που αναπτύσσει ο Vincent Peugnet. Η σοβαρότερη, CVE-2026-105123, βαθμολογείται με 8,7 στην κλίμακα CVSS-B και περιγράφει τρόπο με τον οποίο ένας εγγεγραμμένος συντάκτης μπορεί να αποθηκεύσει αυθαίρετα αρχεία στον διακομιστή, με πιθανή εκτέλεση κώδικα, σύμφωνα με την καταχώριση της NVD. Μια δεύτερη καταχώριση αφορά αποθηκευμένο XSS χωρίς απαίτηση σύνδεσης.

Η καταχώριση για την CVE-2026-105123 αποδίδεται στη VulnCheck και καλύπτει εκδόσεις του W CMS έως και την 3.18.0. Σύμφωνα με τη βάση NVD, η ευπάθεια έχει βαθμολογία CVSS-B 8,7 και ταξινομείται ως CWE-434, δηλαδή ανεπαρκής περιορισμός μεταφόρτωσης αρχείων επικίνδυνου τύπου. Η εγγραφή δεν κατονομάζει διορθωμένη έκδοση.
Η περιγραφή αναφέρεται στο API μεταφόρτωσης πολυμέσων και σε διαδρομή που δεν ελέγχεται επαρκώς. Ένας συνδεδεμένος συντάκτης θα μπορούσε, σύμφωνα με την τεχνική περιγραφή της CVE-2026-105123, να παρακάμψει τον προβλεπόμενο φάκελο πολυμέσων και να αποθηκεύσει αρχείο PHP σε θέση όπου ο διακομιστής το εκτελεί. Το αποτέλεσμα μπορεί να είναι εκτέλεση κώδικα με τα δικαιώματα της υπηρεσίας ιστού.
Πώς προκύπτει η εκτέλεση κώδικα στο W CMS
Το πρόβλημα αφορά τη διαχείριση της διαδρομής που δίνεται στο αίτημα προς το API, όχι απλώς την αποδοχή ενός συνηθισμένου αρχείου εικόνας. Η καταχώριση περιγράφει κωδικοποιημένα στοιχεία ανώτερου καταλόγου, όπως το «../», τα οποία μπορούν να οδηγήσουν έξω από τον φάκελο μεταφόρτωσης. Αν ο ιστότοπος αποθηκεύσει εκτελέσιμο αρχείο σε θέση που εξυπηρετείται απευθείας, η εκτέλεση κώδικα μπορεί να γίνει από απομακρυσμένο αίτημα.
Η πρόσβαση που απαιτείται για την πρώτη ευπάθεια είναι λογαριασμός συντάκτη στο W CMS. Αυτό περιορίζει τον κύκλο των πιθανών επιτιθέμενων σε σχέση με ένα σφάλμα χωρίς σύνδεση, αλλά δεν εξαλείφει τον κίνδυνο: λογαριασμοί χαμηλότερων προνομίων μπορεί να παραβιαστούν ή να χρησιμοποιηθούν κακόβουλα. Η αξιολόγηση NVD αναφέρει δικτυακό διάνυσμα και χαμηλή πολυπλοκότητα επίθεσης.
Παράλληλα, η CVE-2026-105124 περιγράφει αποθηκευμένο XSS που, σύμφωνα με την αντίστοιχη καταχώριση της NVD, μπορεί να εισαχθεί με ψευδώνυμο σε αποτυχημένη προσπάθεια σύνδεσης ή με τη διεύθυνση ιστοτόπου σε σχόλιο. Το περιεχόμενο φέρεται να εμφανίζεται χωρίς ασφαλή διαφυγή στα αρχεία καταγραφής διαχείρισης ή σε σύνδεσμο σχολίου. Η NVD καταγράφει βαθμολογία CVSS-B 5,3, ενώ η εγγραφή CVE δηλώνει ότι απαιτείται αλληλεπίδραση χρήστη για την εκτέλεση του σεναρίου.

Οι δύο εγγραφές δεν πρέπει να συγχέονται με επιβεβαιωμένη εκμετάλλευση στο διαδίκτυο. Οι διαθέσιμες καταχωρίσεις περιγράφουν τεχνικές επιπτώσεις, αλλά δεν τεκμηριώνουν ότι επιτιθέμενοι αξιοποιούν ήδη τα κενά σε πραγματικές επιθέσεις. Επίσης, η CVE-2026-105123 απαιτεί λογαριασμό συντάκτη, ενώ το XSS της CVE-2026-105124 μπορεί να ξεκινήσει από μη συνδεδεμένο επισκέπτη, με προϋπόθεση να ανοιχτεί το επηρεαζόμενο περιεχόμενο.
Δείτε επίσης: Κρίσιμη ευπάθεια στο WooCommerce Wholesale Lead Capture
Η αναφορά του ερευνητή παραμένει ανοικτή
Στο αποθετήριο του έργου, ο ερευνητής Ikram-4 άνοιξε στις 2 Οκτωβρίου το ζήτημα #662, στο οποίο περιγράφει πολλαπλά προβλήματα ασφαλείας στην έκδοση 3.18.0, μεταξύ των οποίων μεταφόρτωση εκτελέσιμων αρχείων, διαδρομές εκτός καταλόγου και XSS. Το ζήτημα παραμένει ανοικτό και η σελίδα του δεν εμφανίζει απάντηση από τον συντηρητή.
Η τελευταία δημοσιευμένη έκδοση που εμφανίζει το αποθετήριο είναι η 3.18.0, ενώ η καταχώριση της VulnCheck την περιλαμβάνει στις επηρεαζόμενες εκδόσεις. Οι σημειώσεις της έκδοσης αναφέρουν αλλαγές στον οδηγό εγκατάστασης, αλλά δεν κατονομάζουν επιδιόρθωση για τις συγκεκριμένες ευπάθειες. Έτσι, προς το παρόν δεν τεκμηριώνεται διαθέσιμη έκδοση που να αποκαθιστά τα δύο ζητήματα.
Δείτε επίσης: Νέα CVE επιτρέπει απομακρυσμένη παράκαμψη στο lin-cms-spring-boot

Προσωρινά μέτρα μέχρι να υπάρξει διόρθωση
Οι διαχειριστές που χρησιμοποιούν το W CMS χρειάζεται να ελέγξουν την έκδοση και να παρακολουθούν το αποθετήριο εκδόσεων για επίσημη επιδιόρθωση. Η αναβάθμιση στην 3.18.0 από μόνη της δεν αρκεί, καθώς η συγκεκριμένη έκδοση περιλαμβάνεται στο εύρος που αναφέρει η VulnCheck. Δεν υπάρχει τεκμηριωμένη νεότερη έκδοση διόρθωσης στις πηγές που εξετάστηκαν.
Μέχρι να δημοσιευτεί διορθωμένη έκδοση, η τεχνική ομάδα του SecNews προτείνει να περιοριστεί η πρόσβαση στη σελίδα διαχείρισης σε εξουσιοδοτημένα δίκτυα και να επανελεγχθούν οι λογαριασμοί συντακτών. Όπου είναι εφικτό, οι διαχειριστές μπορούν προσωρινά να απενεργοποιήσουν δημόσια σχόλια και να ελέγξουν τα αρχεία καταγραφής και τον φάκελο μεταφορτώσεων για ασυνήθιστα αρχεία.
Οι προσωρινές ρυθμίσεις μειώνουν την έκθεση, αλλά δεν αντικαθιστούν διόρθωση στον κώδικα. Καθώς το βασικό εύρημα αφορά διαδρομές αρχείων και επιτρεπόμενους τύπους μεταφόρτωσης, η ουσιαστική αντιμετώπιση εξαρτάται από επιδιόρθωση και σαφή επιβεβαίωση της έκδοσης από τον συντηρητή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Ευπάθεια στο Elementor Pro χρησιμοποιείται σε κυβερνοεπιθέσεις
