ΑρχικήSecuritySQLi ευπάθεια στο Ally plugin επηρεάζει 250k+ WοrdPress sites

SQLi ευπάθεια στο Ally plugin επηρεάζει 250k+ WοrdPress sites

Μια νέα σοβαρή ευπάθεια εντοπίστηκε στο plugin Ally για WordPress, το οποίο έχει αναπτυχθεί από την Elementor και χρησιμοποιείται ευρέως για τη βελτίωση της προσβασιμότητας και της χρηστικότητας ιστοσελίδων. Το ζήτημα ασφάλειας θα μπορούσε να επιτρέψει σε επιτιθέμενους να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα χωρίς καν να χρειάζεται να πραγματοποιήσουν σύνδεση σε κάποιον λογαριασμό. Δεδομένου ότι το plugin χρησιμοποιείται από περισσότερες από 400.000 ιστοσελίδες παγκοσμίως, η ανακάλυψη της ευπάθειας προκάλεσε άμεση ανησυχία στην κοινότητα της κυβερνοασφάλειας και στους διαχειριστές ιστοσελίδων που βασίζονται στην πλατφόρμα WordPress.

Η ευπάθεια CVE-2026-2413 και η ανακάλυψή της

Το πρόβλημα ασφαλείας καταγράφηκε επίσημα με τον κωδικό CVE-2026-2413 και χαρακτηρίστηκε ως ευπάθεια υψηλού κινδύνου. Ανακαλύφθηκε από τον ερευνητή ασφάλειας Drew Webber, γνωστό στην κοινότητα ως mcdruid, ο οποίος εργάζεται ως μηχανικός ασφάλειας στην εταιρεία Acquia. Η Acquia δραστηριοποιείται στον χώρο των enterprise-level Digital Experience Platform (DXP), παρέχοντας εργαλεία που βοηθούν μεγάλους οργανισμούς να διαχειρίζονται το ψηφιακό τους περιεχόμενο και τις διαδικτυακές υπηρεσίες τους. Η ανακάλυψη αυτή επιβεβαιώνει για ακόμη μία φορά ότι ακόμη και δημοφιλή plugins μπορούν να αποτελέσουν πύλη εισόδου για κυβερνοεπιθέσεις.

Δείτε επίσης: Κρίσιμες αδυναμίες στο n8n επιτρέπουν απομακρυσμένη εκτέλεση κώδικα

Τι είναι το SQL Injection και γιατί παραμένει επικίνδυνο

Οι ευπάθειες τύπου SQL injection αποτελούν ένα από τα παλαιότερα αλλά και πιο επίμονα προβλήματα ασφάλειας στο διαδίκτυο. Παρότι είναι γνωστές εδώ και περισσότερα από 25 χρόνια, συνεχίζουν να εμφανίζονται σε σύγχρονες εφαρμογές. Η συγκεκριμένη κατηγορία ευπάθειας προκύπτει όταν δεδομένα που εισάγει ο χρήστης ενσωματώνονται απευθείας σε SQL database query χωρίς να έχουν προηγουμένως ελεγχθεί ή “καθαριστεί” σωστά. Σε αυτή την περίπτωση, ένας επιτιθέμενος μπορεί να εισάγει δικές του εντολές SQL και να τροποποιήσει τον τρόπο λειτουργίας του query. Αυτό επιτρέπει την ανάγνωση, τροποποίηση ή ακόμη και διαγραφή δεδομένων από τη βάση μιας ιστοσελίδας, θέτοντας σε κίνδυνο πληροφορίες χρηστών, διαπιστευτήρια και άλλα κρίσιμα δεδομένα.

Πώς λειτουργεί η ευπάθεια στο WordPress plugin Ally

Σύμφωνα με την τεχνική ανάλυση που δημοσίευσαν οι ερευνητές ασφάλειας της Wordfence, η ευπάθεια επηρεάζει όλες τις εκδόσεις του plugin Ally έως και την έκδοση 4.0.3. Το πρόβλημα εντοπίζεται στον τρόπο με τον οποίο το plugin χειρίζεται μια παράμετρο URL που παρέχεται από τον χρήστη. Η παράμετρος αυτή μεταφέρεται σε μια κρίσιμη συνάρτηση του συστήματος χωρίς να γίνεται επαρκές sanitization των δεδομένων πριν ενσωματωθούν σε ένα ερώτημα SQL. Πιο συγκεκριμένα, η παράμετρος περνά στη μέθοδο get_global_remediations(), όπου προστίθεται απευθείας σε μια SQL JOIN εντολή. Παρότι εφαρμόζεται η συνάρτηση esc_url_raw() για τον έλεγχο της διεύθυνσης URL, αυτή δεν επαρκεί για την αποτροπή εισαγωγής ειδικών χαρακτήρων SQL, όπως μονά εισαγωγικά ή παρενθέσεις. Ως αποτέλεσμα, ένας επιτιθέμενος μπορεί να προσθέσει επιπλέον SQL εντολές σε ήδη υπάρχοντα ερωτήματα και να εκμεταλλευτεί τεχνικές blind SQL injection που βασίζονται στον χρόνο εκτέλεσης για εξαγωγή δεδομένων από τη βάση.

Δείτε επίσης: Ευπάθεια σε τσιπ της MediaTek επηρεάζει Android smartphones

Πότε μπορεί να γίνει εκμετάλλευση της ευπάθειας

Η Wordfence επισημαίνει ότι η εκμετάλλευση της ευπάθειας δεν είναι δυνατή σε όλες τις περιπτώσεις. Για να πραγματοποιηθεί επίθεση, το πρόσθετο Ally πρέπει να είναι συνδεδεμένο με έναν ενεργό λογαριασμό Elementor και να έχει ενεργοποιηθεί η λειτουργία Remediation. Παρ’ όλα αυτά, δεδομένου ότι πολλοί ιστότοποι χρησιμοποιούν τη συγκεκριμένη δυνατότητα για τη βελτίωση της προσβασιμότητας, ο αριθμός των πιθανών στόχων παραμένει σημαντικός.

Διόρθωση του προβλήματος και χαμηλά ποσοστά αναβάθμισης

Η ευπάθεια κοινοποιήθηκε επίσημα στην Elementor στις 13 Φεβρουαρίου, μετά την επιβεβαίωσή της από την Wordfence. Η εταιρεία προχώρησε γρήγορα στη διόρθωση του προβλήματος με την κυκλοφορία της έκδοσης 4.1.0, η οποία δημοσιεύθηκε στις 23 Φεβρουαρίου. Για την ανακάλυψη του σφάλματος, ο ερευνητής έλαβε χρηματική ανταμοιβή ύψους 800 δολαρίων μέσω προγράμματος επιβράβευσης σφαλμάτων. Ωστόσο, τα δεδομένα από το WordPress.org δείχνουν ότι μόλις περίπου το 36% των ιστοσελίδων που χρησιμοποιούν το Ally έχουν εγκαταστήσει τη νέα έκδοση. Αυτό σημαίνει ότι πάνω από 250.000 ιστότοποι παραμένουν εκτεθειμένοι στην ευπάθεια CVE-2026-2413.

Δείτε επίσης: CISA: Ευπάθειες Ivanti EPM και Cisco SD-WAN στον Κατάλογο KEV

Νέες ενημερώσεις ασφαλείας και συστάσεις προς διαχειριστές

Πέρα από την αναβάθμιση του plugin Ally, οι ειδικοί συνιστούν επίσης την εγκατάσταση της πιο πρόσφατης έκδοσης της πλατφόρμας WordPress. Η έκδοση WordPress 6.9.2, που κυκλοφόρησε πρόσφατα, επιδιορθώνει συνολικά δέκα διαφορετικές ευπάθειες ασφαλείας. Ανάμεσά τους περιλαμβάνονται σφάλματα cross-site scripting (XSS), παράκαμψης εξουσιοδότησης καθώς και server-side request forgery (SSRF). Οι ειδικοί τονίζουν ότι η έγκαιρη εγκατάσταση ενημερώσεων παραμένει ένας από τους πιο αποτελεσματικούς τρόπους προστασίας των ιστοσελίδων από σύγχρονες κυβερνοαπειλές.

Πηγή: www.bleepingcomputer.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS