ΑρχικήSecurityAdvanced Custom Fields: Extended WordPress - Σοβαρή ευπάθεια

Advanced Custom Fields: Extended WordPress – Σοβαρή ευπάθεια

Ένα ιδιαίτερα σοβαρό κενό ασφαλείας, που εντοπίστηκε στο δημοφιλές plugin Advanced Custom Fields: Extended (ACF Extended) για WordPress, έχει σημάνει συναγερμό στην κοινότητα της κυβερνοασφάλειας. Η ευπάθεια, η οποία καταγράφεται ως CVE-2025-14533, επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να αποκτούν πλήρη δικαιώματα διαχειριστή, οδηγώντας ουσιαστικά σε ολοκληρωτική κατάληψη ενός ιστότοπου.

Advanced Custom Fields: Extended WordPress

Το πρόβλημα επηρεάζει όλες τις εκδόσεις του plugin έως και την 0.9.2.1, ενώ η σοβαρότητά του αποτυπώνεται ξεκάθαρα στη βαθμολογία CVSS 9,8, που το κατατάσσει στην κατηγορία των «Κρίσιμων» ευπαθειών.

Advanced Custom Fields: Extended – Πώς προκύπτει το πρόβλημα ασφάλειας

Η ρίζα της ευπάθειας εντοπίζεται στον τρόπο με τον οποίο το plugin διαχειρίζεται τη δημιουργία χρηστών μέσω προσαρμοσμένων φορμών εγγραφής. Το ACF Extended δίνει τη δυνατότητα στους διαχειριστές να σχεδιάζουν φόρμες που συλλέγουν στοιχεία όπως όνομα χρήστη, email, κωδικό πρόσβασης και – προαιρετικά – ρόλο χρήστη.

Δείτε επίσης: Ευπάθειες στον Anthropic MCP Git Server επιτρέπουν εκτέλεση κώδικα

Σε ένα ασφαλές σενάριο, οι διαθέσιμοι ρόλοι θα έπρεπε να περιορίζονται αυστηρά σε χαμηλών δικαιωμάτων επιλογές, όπως «Συνδρομητής». Ωστόσο, οι αναλυτές της Wordfence διαπίστωσαν ότι στις ευάλωτες εκδόσεις, ο σχετικός έλεγχος στο backend απουσιάζει.

Συγκεκριμένα, η ενέργεια φόρμας insert_user δεν επιβάλλει κανέναν ουσιαστικό περιορισμό στον ρόλο που δηλώνεται στο αίτημα, ακόμη κι αν το περιβάλλον διαχείρισης εμφανίζει περιορισμένες επιλογές στον χρήστη.

Από απλή φόρμα εγγραφής σε πλήρη κατάληψη ιστοτόπου

Η παράλειψη αυτή ανοίγει τον δρόμο για κλιμάκωση δικαιωμάτων με εξαιρετικά απλό τρόπο. Ένας εισβολέας μπορεί να κατασκευάσει ένα τροποποιημένο HTTP αίτημα και να δηλώσει αυθαίρετα τον ρόλο του ως administrator κατά την εγγραφή.

Advanced Custom Fields: Extended WordPress - Σοβαρή ευπάθεια

Το plugin μεταβιβάζει τις τιμές απευθείας στη βασική συνάρτηση wp_insert_user() του WordPress, χωρίς να φιλτράρει ή να επικυρώνει τον ρόλο. Το αποτέλεσμα είναι η δημιουργία ενός νέου λογαριασμού με πλήρη δικαιώματα διαχειριστή – χωρίς να απαιτείται υφιστάμενος λογαριασμός, κοινωνική μηχανική ή επίθεση brute force.

Δείτε επίσης: Apache bRPC: Ευπάθεια επιτρέπει RCE επιθέσεις

Από τη στιγμή που αποκτηθεί πρόσβαση διαχειριστή, ο ιστότοπος θεωρείται πλήρως παραβιασμένος.

Τι μπορεί να κάνει ένας εισβολέας

Οι δυνατότητες που ανοίγονται μετά την επιτυχή εκμετάλλευση της ευπάθειας είναι εκτεταμένες. Ένας κακόβουλος παράγοντας μπορεί:

  • Να εγκαταστήσει κακόβουλα plugins ή themes με κρυφά backdoors
  • Να τροποποιήσει περιεχόμενο και να ανακατευθύνει επισκέπτες σε phishing ή malware sites
  • Να εισάγει κακόβουλα SEO payloads, πλήττοντας τη φήμη του domain
  • Να δημιουργήσει επιπλέον λογαριασμούς διαχειριστή για μόνιμη πρόσβαση

Ακόμη και αν ένας λογαριασμός εντοπιστεί και αφαιρεθεί, η ύπαρξη πολλαπλών backdoors καθιστά την αποκατάσταση ιδιαίτερα δύσκολη.

Ποιοι ιστότοποι κινδυνεύουν περισσότερο

Ο μεγαλύτερος κίνδυνος αφορά ιστότοπους που έχουν εκθέσει δημόσιες φόρμες εγγραφής χρηστών βασισμένες στο ACF Extended. Σε αυτές τις περιπτώσεις, η εκμετάλλευση μπορεί να γίνει μαζικά και αυτοματοποιημένα, καθιστώντας τους ιστότοπους εύκολους στόχους για ευκαιριακούς επιτιθέμενους.

Παρότι έχουν ήδη κυκλοφορήσει κανόνες προστασίας σε επίπεδο firewall, οι εγκαταστάσεις που δεν έχουν ενημερωθεί παραμένουν ευάλωτες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Livewire Filemanager: Ευπάθεια επιτρέπει RCE επιθέσεις

Advanced Custom Fields: Extended WordPress - Σοβαρή ευπάθεια

Διαθέσιμη επιδιόρθωση και συστάσεις

Ο προμηθευτής έχει κυκλοφορήσει την έκδοση 0.9.2.2, η οποία διορθώνει το πρόβλημα επικύρωσης ρόλων. Η άμεση αναβάθμιση θεωρείται επιτακτική.

Οι ειδικοί συνιστούν:

  • Άμεση ενημέρωση του plugin στην τελευταία έκδοση
  • Έλεγχο για άγνωστους λογαριασμούς διαχειριστή
  • Σάρωση για κακόβουλα plugins ή τροποποιημένα αρχεία
  • Περιορισμό ή προσωρινή απενεργοποίηση δημόσιων φορμών εγγραφής

Ένα ακόμη μάθημα για την ασφάλεια του WordPress

Το CVE-2025-14533 αναδεικνύει για ακόμη μία φορά ότι η ευελιξία των WordPress plugins μπορεί να μετατραπεί σε σοβαρό ρίσκο όταν δεν συνοδεύεται από αυστηρούς ελέγχους ασφαλείας στο backend. Οι οπτικοί περιορισμοί στη διεπαφή δεν αρκούν· η πραγματική ασφάλεια κρίνεται στον κώδικα.

Για τους διαχειριστές ιστοτόπων, το μήνυμα είναι σαφές: οι ενημερώσεις δεν είναι προαιρετικές, αλλά βασική προϋπόθεση επιβίωσης στο σύγχρονο απειλητικό ψηφιακό περιβάλλον.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS