Μια νέα σοβαρή απειλή ταράζει την κοινότητα του WordPress, καθώς ερευνητές ασφαλείας εντόπισαν ένα επικίνδυνο κενό στο δημοφιλές plugin King Addons for Elementor, το οποίο χρησιμοποιείται σε χιλιάδες εγκαταστάσεις. Το ελάττωμα, που καταγράφηκε ως CVE-2025-8489, επιτρέπει σε μη εξουσιοδοτημένους εισβολείς να δημιουργούν λογαριασμούς με πλήρη δικαιώματα διαχειριστή — μια δυνατότητα που οδηγεί πρακτικά σε ολοκληρωτική κατάληψη ενός ιστότοπου.

Το plugin αριθμεί πάνω από 10.000 ενεργές εγκαταστάσεις, γεγονός που υπογραμμίζει το μέγεθος της απειλής. Σύμφωνα με τους ερευνητές, οι εκδόσεις από 24.12.92 έως 51.1.14 είναι ευάλωτες, ενώ το ζήτημα έχει ήδη τεθεί στο επίκεντρο έντονης εκμετάλλευσης από κυβερνοεγκληματίες.
Πώς λειτουργεί η ευπάθεια και γιατί είναι τόσο επικίνδυνη
Το πρόβλημα εντοπίζεται στον τρόπο με τον οποίο το πρόσθετο χειρίζεται την εγγραφή νέων χρηστών. Σε αντίθεση με τις σωστά υλοποιημένες λειτουργίες εγγραφής, ο μηχανισμός του King Addons δεν περιορίζει επαρκώς τα δικαιώματα χρήστη κατά τη δημιουργία λογαριασμού.
Δείτε επίσης: Ευπάθειες στο Picklescan επιτρέπουν κακόβουλα μοντέλα PyTorch να παρακάμπτουν ελέγχους
Αυτό σημαίνει ότι ένας εισβολέας μπορεί να υποβάλει αίτημα προς το WordPress μέσω του τελικού σημείου admin-ajax.php, ορίζοντας το πεδίο user_role ως “administrator”. Χωρίς καμία επιβεβαίωση ταυτότητας, το σύστημα δέχεται το αίτημα και δημιουργεί έναν νέο λογαριασμό με πλήρη πρόσβαση.
Με ένα τέτοιο πάτημα, ο εισβολέας αποκτά απόλυτο έλεγχο του ιστοτόπου και μπορεί να:
- εγκαθιστά κακόβουλα plugins και themes με backdoors
- τροποποιεί ή διαγράφει περιεχόμενο
- εισάγει spam, phishing υλικό ή malware
- ανακατευθύνει τους επισκέπτες σε επιβλαβείς ιστοσελίδες
- δημιουργεί πρόσθετους λογαριασμούς για μόνιμη πρόσβαση
Το CVE-2025-8489 βαθμολογείται με 9,8/10 στο CVSS (Κρίσιμο), κάτι που αντικατοπτρίζει τη σοβαρότητα της απειλής και την ευκολία εκμετάλλευσης.

Επιδιορθώσεις και δράση των εταιρειών ασφαλείας
Ο δημιουργός του plugin κυκλοφόρησε την ενημερωμένη έκδοση 51.1.35 στις 25 Σεπτεμβρίου 2025, διορθώνοντας το κρίσιμο σφάλμα. Ωστόσο, η εκμετάλλευση είχε ήδη ξεκινήσει πριν οι χρήστες προλάβουν να ενημερώσουν.
Δείτε επίσης: OpenVPN: Ευπάθειες επιτρέπουν DoS και παράκαμψη μηχανισμών ασφαλείας
Η Wordfence, μία από τις κορυφαίες εταιρείες στον χώρο της ασφάλειας WordPress, προσέθεσε firewall rule για τους χρήστες Premium, Care και Response στις 4 Αυγούστου 2025, ενώ η ίδια προστασία δόθηκε στους δωρεάν χρήστες στις 3 Σεπτεμβρίου.
Παρά τα μέτρα, οι επιθέσεις εκτοξεύθηκαν μετά τη δημόσια αποκάλυψη της ευπάθειας στις 30 Οκτωβρίου 2025.
Καταιγισμός επιθέσεων: Χιλιάδες προσπάθειες εκμετάλλευσης σε λίγες ημέρες
Σύμφωνα με τη Wordfence, το firewall της έχει ήδη μπλοκάρει πάνω από 48.400 απόπειρες εκμετάλλευσης, με αποκορύφωμα τις 9 και 10 Νοεμβρίου, όπου σημειώθηκε ραγδαία αύξηση της κακόβουλης δραστηριότητας.
Ορισμένες διευθύνσεις IP αναδείχθηκαν ως κύριες πηγές επιθέσεων, συμπεριλαμβανομένων των:
- 45.61.157.120
- 2602:fa59:3:424::1
Κάθε μία από αυτές ευθύνεται για δεκάδες χιλιάδες αιτήματα που επιχειρούσαν να δημιουργήσουν λογαριασμούς διαχειριστή σε ευάλωτους ιστότοπους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι ερευνητές προειδοποιούν ότι οι επιθέσεις πιθανότατα θα συνεχιστούν για εβδομάδες ή και μήνες, καθώς το exploit είναι απλό και πολύ αποτελεσματικό.
Δείτε επίσης: Ευπάθεια στο Microsoft Azure API Management παρακάμπτει τους περιορισμούς διαχειριστών

Τι πρέπει να κάνουν άμεσα οι κάτοχοι ιστοτόπων
Οι διαχειριστές που χρησιμοποιούν το King Addons for Elementor καλούνται να προχωρήσουν άμεσα στα εξής βήματα:
- Ενημέρωση του plugin στην έκδοση 51.1.35 ή νεότερη.
- Έλεγχος για ύποπτους λογαριασμούς διαχειριστή, ειδικά όσους δεν αναγνωρίζουν.
- Ανασκόπηση των αρχείων καταγραφής για προσπάθειες σύνδεσης ή αιτήματα από τις IP που έχουν ταυτοποιηθεί ως επικίνδυνες.
- Έλεγχος περιεχομένου, πρόσθετων και θεμάτων για μη εξουσιοδοτημένες αλλαγές.
Όσοι υποψιάζονται ότι ο ιστότοπός τους έχει παραβιαστεί καλούνται να ζητήσουν άμεσα βοήθεια για καθαρισμό και επαναφορά.
Το ευρύτερο μήνυμα: Η ασφάλεια των plugins δεν είναι δεδομένη
Η υπόθεση του King Addons υπενθυμίζει ότι ακόμη και ευρέως χρησιμοποιούμενα plugin μπορεί να γίνουν πύλες σοβαρής παραβίασης. Με εκατομμύρια ιστοτόπους να βασίζονται σε plugins τρίτων, η συνεχής ενημέρωση, η χρήση αξιόπιστων εργαλείων ασφαλείας και ο τακτικός έλεγχος συστήματος αποτελούν αναγκαία βήματα προστασίας.
