ΑρχικήSecurityWordPress: Ευπάθεια στο plugin User Registration & Membership

WordPress: Ευπάθεια στο plugin User Registration & Membership

Μια ιδιαίτερα σοβαρή ευπάθεια ασφαλείας εντοπίστηκε στο User Registration & Membership plugin για WordPress, προκαλώντας ανησυχία στην κοινότητα των διαχειριστών ιστοσελίδων. Το κενό ασφαλείας, που παρακολουθείται ως CVE-2026-1492, επιτρέπει σε κακόβουλους χρήστες να παρακάμπτουν βασικούς μηχανισμούς προστασίας και να αποκτούν δικαιώματα διαχειριστή σε έναν ιστότοπο, χωρίς να απαιτείται προηγούμενη πιστοποίηση ταυτότητας.

WordPress: Ευπάθεια στο plugin User Registration & Membership

Το User Registration & Membership χρησιμοποιείται ευρέως για τη δημιουργία φορμών εγγραφής χρηστών, τη διαχείριση λογαριασμών και τη δημιουργία προσαρμοσμένων προφίλ σε ιστοσελίδες WordPress. Χιλιάδες ιστότοποι βασίζονται σε αυτό το πρόσθετο για να διαχειρίζονται μέλη, συνδρομητές και κοινότητες χρηστών.

Δείτε επίσης: CISA: Ευπάθειες Hikvision και Rockwell Automation στον Κατάλογο KEV

User Registration & Membership: Πώς λειτουργεί η ευπάθεια CVE-2026-1492

Η ευπάθεια επηρεάζει όλες τις εκδόσεις του plugin έως και την έκδοση 5.1.2 και σχετίζεται με εσφαλμένη διαχείριση δικαιωμάτων χρηστών κατά τη διαδικασία εγγραφής. Συγκεκριμένα, όταν ένας νέος χρήστης συμπληρώνει τη φόρμα εγγραφής, το σύστημα δέχεται το ρόλο χρήστη που αποστέλλεται από το αίτημα, χωρίς να ελέγχει αν αυτός ο ρόλος επιτρέπεται πραγματικά από τον διακομιστή.

Αυτό σημαίνει ότι ένας επιτιθέμενος μπορεί να τροποποιήσει το αίτημα εγγραφής και να δηλώσει ως ρόλο τον “administrator”. Εφόσον το plugin δεν διαθέτει server-side allowlist, το σύστημα αποδέχεται το ρόλο και δημιουργεί λογαριασμό με πλήρη δικαιώματα διαχείρισης.

Πλήρης κατάληψη του ιστότοπου WordPress

Η επιτυχής εκμετάλλευση της ευπάθειας μπορεί να οδηγήσει σε πλήρη έλεγχο ενός ιστότοπου WordPress. Ένας επιτιθέμενος με δικαιώματα διαχειριστή έχει τη δυνατότητα να τροποποιήσει περιεχόμενο, να εγκαταστήσει κακόβουλα plugins, να δημιουργήσει κρυφούς λογαριασμούς ή να εισαγάγει backdoors για μελλοντική πρόσβαση.

Δείτε επίσης: Cisco: Ενεργή εκμετάλλευση δύο ευπαθειών στο Catalyst SD-WAN Manager

Επιπλέον, μπορεί να αποκτήσει πρόσβαση σε ευαίσθητα δεδομένα χρηστών, όπως διευθύνσεις email, προσωπικά στοιχεία ή ακόμη και πληροφορίες πληρωμών, ανάλογα με τη λειτουργία του εκάστοτε ιστότοπου. Αυτό καθιστά το συγκεκριμένο κενό ασφαλείας ιδιαίτερα επικίνδυνο για ηλεκτρονικά καταστήματα, membership sites και πλατφόρμες κοινότητας.

WordPress: Ευπάθεια στο plugin User Registration & Membership

Ενεργές επιθέσεις στο διαδίκτυο

Η ευπάθεια εντοπίστηκε από τον ερευνητή ασφάλειας Foxyyy και έχει λάβει βαθμολογία CVSS 9,8, η οποία θεωρείται κρίσιμη. Σύμφωνα με δεδομένα από συστήματα προστασίας ιστοσελίδων, έχουν ήδη καταγραφεί ενεργές προσπάθειες εκμετάλλευσης του προβλήματος.

Μόνο μέσα σε ένα 24ωρο, μηχανισμοί ασφάλειας κατάφεραν να μπλοκάρουν περισσότερες από 70 απόπειρες επιθέσεων που στόχευαν ιστότοπους με ευάλωτες εκδόσεις του plugin. Αυτό δείχνει ότι η ευπάθεια έχει ήδη προσελκύσει το ενδιαφέρον κυβερνοεγκληματιών που αναζητούν εύκολους στόχους στο διαδίκτυο.

Δεύτερο σοβαρό πρόβλημα ασφαλείας στο ίδιο plugin

Σαν να μην έφτανε αυτό, οι ειδικοί εντόπισαν και ένα δεύτερο σοβαρό πρόβλημα ασφαλείας στο ίδιο πρόσθετο. Η ευπάθεια CVE-2026-1779 επιτρέπει την πλήρη παράκαμψη της διαδικασίας ελέγχου ταυτότητας, επιτρέποντας σε επιτιθέμενους να παρακάμπτουν τον μηχανισμό σύνδεσης.

Η συνύπαρξη δύο κρίσιμων αδυναμιών στο ίδιο plugin αυξάνει σημαντικά τον κίνδυνο για τους ιστότοπους που βασίζονται σε αυτό, καθώς προσφέρει πολλαπλά σημεία εισόδου για πιθανούς επιτιθέμενους.

Δείτε επίσης: MongoDB: Ευπάθεια επιτρέπει κρασάρισμα servers

Διαθέσιμη ενημέρωση ασφαλείας

Ο προμηθευτής του plugin έχει ήδη κυκλοφορήσει έκδοση που αντιμετωπίζει το πρόβλημα. Η ενημέρωση περιορίζει τους ρόλους που μπορούν να αποδοθούν κατά τη διαδικασία εγγραφής και εφαρμόζει έλεγχο εγκυρότητας στην πλευρά του server.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Με αυτόν τον τρόπο αποτρέπεται η αποστολή αυθαίρετων ρόλων από τους χρήστες και εξαλείφεται το σενάριο κλιμάκωσης προνομίων. Η ευπάθεια αποκαλύφθηκε δημόσια στις 2 Μαρτίου 2026 και την επόμενη ημέρα κυκλοφόρησε η σχετική διόρθωση.

Οι διαχειριστές ιστοσελίδων καλούνται να αναβαθμίσουν άμεσα το πρόσθετο στην έκδοση 5.1.3 ή νεότερη, προκειμένου να προστατεύσουν τις πλατφόρμες τους.

WordPress: Ευπάθεια στο plugin User Registration & Membership

Τι πρέπει να κάνουν άμεσα οι διαχειριστές WordPress

Οι ειδικοί κυβερνοασφάλειας προτείνουν στους διαχειριστές ιστοσελίδων να προχωρήσουν σε άμεσες ενέργειες προστασίας. Πρώτο βήμα είναι η ενημέρωση του plugin στην πιο πρόσφατη διαθέσιμη έκδοση.

Στη συνέχεια συνιστάται να πραγματοποιηθεί πλήρης έλεγχος των υπαρχόντων λογαριασμών χρηστών, ώστε να εντοπιστούν πιθανοί λογαριασμοί διαχειριστή που δημιουργήθηκαν χωρίς εξουσιοδότηση.

Παράλληλα, καλό είναι να ενεργοποιηθεί παρακολούθηση της δραστηριότητας στις φόρμες εγγραφής, ώστε να εντοπίζονται ύποπτα αιτήματα ή ασυνήθιστες προσπάθειες δημιουργίας λογαριασμών με αυξημένα δικαιώματα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS