Μια σοβαρότατη απειλή για την ασφάλεια χιλιάδων ιστοσελίδων WordPress βρίσκεται αυτή τη στιγμή σε εξέλιξη, καθώς εντοπίστηκε ενεργή εκμετάλλευση κρίσιμου κενού ασφαλείας στο δημοφιλές plugin Modular DS. Σύμφωνα με την εταιρεία κυβερνοασφάλειας Patchstack, το πρόβλημα επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να αποκτήσουν δικαιώματα διαχειριστή, οδηγώντας δυνητικά σε πλήρη παραβίαση ενός site.

Τι είναι το CVE-2026-23550 και γιατί θεωρείται εξαιρετικά επικίνδυνο
Η ευπάθεια έχει καταγραφεί με τον κωδικό CVE-2026-23550 (CVSS 10.0). Επηρεάζει όλες τις εκδόσεις του Modular DS έως και την 2.5.1, ενώ έχει διορθωθεί στην έκδοση 2.5.2. Το γεγονός ότι το plugin αριθμεί περισσότερες από 40.000 ενεργές εγκαταστάσεις καθιστά τον κίνδυνο ιδιαίτερα εκτεταμένο.
Δείτε επίσης: AWS CodeBuild: Λανθασμένη διαμόρφωση έθεσε σε κίνδυνο GitHub repos
Στην ουσία, πρόκειται για ένα σενάριο μη εξουσιοδοτημένης κλιμάκωσης δικαιωμάτων, το οποίο επιτρέπει σε τρίτους να παρακάμψουν τους μηχανισμούς ελέγχου ταυτότητας και να συνδεθούν αυτόματα ως διαχειριστές.
Πώς λειτουργεί η παράκαμψη των μηχανισμών ασφαλείας
Η ρίζα του προβλήματος εντοπίζεται στο σύστημα δρομολόγησης του Modular DS. Το plugin εκθέτει κρίσιμα API routes κάτω από το πρόθεμα/api/modular-connector/, οι οποίες θεωρητικά προστατεύονται από έλεγχο ταυτότητας. Ωστόσο, η ενεργοποίηση της λειτουργίας «direct request» επιτρέπει την παράκαμψη αυτών των ελέγχων. Συγκεκριμένα, με την αποστολή ενός αιτήματος που περιλαμβάνει παραμέτρους όπως origin=mo και type με οποιαδήποτε τιμή, το σύστημα αντιμετωπίζει το αίτημα ως αξιόπιστο εσωτερικό request. Εφόσον ο ιστότοπος έχει συνδεθεί έστω και μία φορά με το Modular, δεν υπάρχει καμία κρυπτογραφική επαλήθευση που να συνδέει το αίτημα με τη νόμιμη υπηρεσία.

Ποια paths εκτίθενται και τι μπορεί να κάνει ένας εισβολέας
Η ευπάθεια εκθέτει routes, όπως τα /login/, /server-information/, /manager/ και /backup/. Μέσω αυτών, ένας επιτιθέμενος μπορεί να αποκτήσει πληροφορίες συστήματος, δεδομένα χρηστών ή ακόμη και να συνδεθεί απομακρυσμένα.
Δείτε επίσης: Windows Remote Assistance: Ευπάθεια επιτρέπει παράκαμψη MOTW
Το πιο ανησυχητικό σενάριο αφορά τη διαδρομή /login/{modular_request}, μέσω της οποίας είναι δυνατή η άμεση απόκτηση πρόσβασης διαχειριστή. Από εκεί και πέρα, ο δρόμος για την εγκατάσταση κακόβουλου κώδικα, την αλλοίωση περιεχομένου ή την ανακατεύθυνση επισκεπτών σε απάτες είναι ανοιχτός.
Ενεργές επιθέσεις και τεχνικές λεπτομέρειες
Οι πρώτες επιθέσεις καταγράφηκαν στις 13 Ιανουαρίου 2026, περίπου στις 02:00 UTC. Παρατηρήθηκαν HTTP GET αιτήματα προς το endpoint /api/modular-connector/login/, τα οποία ακολουθήθηκαν από απόπειρες δημιουργίας νέων χρηστών με δικαιώματα διαχειριστή. Οι επιθέσεις φέρεται να προέρχονται, μεταξύ άλλων, από τις διευθύνσειςIP 45.11.89[.]19 και 185.196.0[.]11.

Modular DS: Τι πρέπει να κάνουν άμεσα οι διαχειριστές WordPress
Λόγω της ενεργής εκμετάλλευσης, οι χρήστες του Modular DS καλούνται να αναβαθμίσουν άμεσα στην έκδοση 2.5.2. Παράλληλα, συνιστάται έλεγχος για σημάδια παραβίασης, όπως άγνωστοι διαχειριστές ή ύποπτη δραστηριότητα.
Τα βασικά βήματα αποκατάστασης περιλαμβάνουν:
- Επαναδημιουργία των WordPress salts για ακύρωση όλων των sessions
- Επαναδημιουργία OAuth διαπιστευτηρίων
- Πλήρη σάρωση του site για κακόβουλα plugins ή αρχεία
Δείτε επίσης: Ευπάθεια στον Microsoft SQL Server επιτρέπει αύξηση δικαιωμάτων
Ένα μάθημα για τον σχεδιασμό της ασφάλειας
Όπως επισημαίνουν τόσο η Patchstack όσο και οι συντηρητές του plugin, η ευπάθεια δεν οφείλεται σε ένα μεμονωμένο λάθος, αλλά σε έναν συνδυασμό υπερβολικά επιτρεπτικών επιλογών σχεδιασμού. Το περιστατικό αναδεικνύει πόσο επικίνδυνη μπορεί να αποδειχθεί η έμμεση εμπιστοσύνη σε εσωτερικές διαδρομές, όταν αυτές εκτίθενται στο δημόσιο διαδίκτυο — ένα μάθημα με ευρύτερη σημασία για ολόκληρο το οικοσύστημα του WordPress.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
