Μια κρίσιμη ευπάθεια (authentication bypass) στο WordPress plugin Case Theme User επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να αποκτήσουν διαχειριστική πρόσβαση σε ιστοσελίδες, εκμεταλλευόμενοι τη λειτουργία social login.

Η ευπάθεια, που παρακολουθείται ως CVE-2025-5821 (CVSS βαθμολογία 9.8), επηρεάζει όλες τις εκδόσεις του plugin έως την 1.0.3.
Το κενό ασφαλείας επιτρέπει σε κακόβουλους χρήστες να παρακάμψουν εντελώς τους μηχανισμούς αυθεντικοποίησης, παρέχοντας μη εξουσιοδοτημένη πρόσβαση σε οποιονδήποτε λογαριασμό χρήστη, συμπεριλαμβανομένων των administrator-level privileges. Προϋπόθεση είναι να γνωρίζουν οι επιτιθέμενοι ή μπορούν να ανακαλύψουν τη διεύθυνση email του στόχου.
Αυτό που κάνει αυτή την ευπάθεια ιδιαίτερα επικίνδυνη είναι η απλότητά της — οι επιτιθέμενοι μπορούν να την εκμεταλλευτούν μέσω απλών αιτημάτων HTTP χωρίς να απαιτούνται εξελιγμένα εργαλεία ή εκτεταμένες τεχνικές γνώσεις.
Δείτε επίσης: Ευπάθειες στο Spring Security Framework παρακάμπτουν εξουσιοδότηση
Η ενεργή εκμετάλλευση ξεκίνησε σχεδόν αμέσως μετά τη δημόσια αποκάλυψη της ευπάθειας στις 22 Αυγούστου 2025, με τους επιτιθέμενους να ξεκινούν επιθέσεις την επόμενη μέρα.
Οι αναλυτές της Wordfence εντόπισαν την ευπάθεια μέσω του προγράμματος bug bounty και σημείωσαν ότι το firewall της εταιρείας έχει ήδη αποκλείσει πάνω από 20.900 προσπάθειες εκμετάλλευσης. Η ταχεία έναρξη της εκμετάλλευσης δείχνει την ελκυστικότητα της ευπάθειας για τους κυβερνοεγκληματίες που επιδιώκουν γρήγορη πρόσβαση σε ιστοσελίδες WordPress.

Αξίζει να σημειωθεί ότι το συγκεκριμένο plugin συνδέεται με πολλά premium θέματα, επεκτείνοντας σημαντικά το attack surface πέρα από τις αυτόνομες εγκαταστάσεις.
Η Wordfence έχει παρατηρήσει ότι οι επιτιθέμενοι προσπαθούν να μαντέψουν διαχειριστικές διευθύνσεις email χρησιμοποιώντας κοινά patterns, όπως admin@domain.com, owner@domain.com, and office@domain.com, υποδεικνύοντας μια συστηματική προσέγγιση εκμετάλλευσης σε πολλαπλούς στόχους.
WordPress plugin Case Theme User: Μηχανισμός μόλυνσης και ανάλυση κώδικα
Η ευπάθεια προέρχεται από ελαττωματικό logic στο facebook_ajax_login_callback() function μέσα στο Case_Theme_User_Ajax class.
Η λειτουργία επεξεργάζεται social login requests δημιουργώντας λογαριασμούς χρηστών, βάσει των παρεχόμενων διευθύνσεων email. Ωστόσο, αποτυγχάνει να επικυρώσει σωστά την κατάσταση αυθεντικοποίησης πριν από την παροχή πρόσβασης.
Δείτε επίσης: Η Apple διορθώνει ευπάθεια (backports) σε παλιές συσκευές
Η διαδικασία εκμετάλλευσης περιλαμβάνει δύο διακριτές φάσεις. Αρχικά, οι επιτιθέμενοι καταχωρούν έναν προσωρινό λογαριασμό χρήστη χρησιμοποιώντας τη δική τους διεύθυνση email μέσω ενός αιτήματος POST στο /wp-admin/admin-ajax.php (με την παράμετρο action να είναι ορισμένη στο facebook_ajax_login).
Το κακόβουλο payload περιλαμβάνει κατασκευασμένα δεδομένα χρήστη Facebook, δημιουργώντας μια νόμιμο user session.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Στη δεύτερη φάση, οι επιτιθέμενοι εκμεταλλεύονται την καθιερωμένη συνεδρία για να αυθεντικοποιηθούν ως το θύμα-στόχος. Υποβάλλουν άλλο αίτημα χρησιμοποιώντας το ίδιο προσωρινό όνομα χρήστη αλλά αντικαθιστώντας τη διεύθυνση email του θύματος.
Ο ευάλωτος κώδικας ανακτά τον χρήστη μέσω email, αντί να επαληθεύει το αρχικό authentication token, μεταφέροντας ουσιαστικά τα session privileges στον λογαριασμό στόχο.
Δείτε επίσης: Εκμετάλλευση RCE zero-click στον πυρήνα Linux KSMBD
Η ενημέρωση που κυκλοφόρησε στην έκδοση 1.0.4 του Case Theme User αντιμετωπίζει αυτή την ευπάθεια, εφαρμόζοντας σωστή επαλήθευση αυθεντικοποίησης πριν από την παροχή δικαιωμάτων πρόσβασης.
Οι διαχειριστές ιστοσελίδων θα πρέπει να ενημερώσουν άμεσα στην τελευταία έκδοση και να ελέγξουν τα αρχεία καταγραφής πρόσβασης για ύποπτα αιτήματα AJAX που προέρχονται από γνωστές κακόβουλες διευθύνσεις IP.
