Μια εξαιρετικά σοβαρή ευπάθεια ασφαλείας στο δημοφιλές plugin Burst Statistics για WordPress έχει σημάνει συναγερμό στην κοινότητα κυβερνοασφάλειας, καθώς επιτρέπει σε επιτιθέμενους να αποκτούν πρόσβαση διαχειριστή σε ιστοσελίδες χωρίς κανονικό έλεγχο ταυτότητας. Το πρόβλημα ήδη αξιοποιείται ενεργά από χάκερ, με χιλιάδες επιθέσεις να έχουν καταγραφεί μέσα σε μόλις λίγες ώρες.

Το Burst Statistics αποτελεί ένα από τα πιο γνωστά privacy-focused plugins analytics για WordPress και χρησιμοποιείται από περίπου 200.000 ιστοσελίδες παγκοσμίως. Το plugin προωθείται ως εναλλακτική λύση στο Google Analytics, δίνοντας έμφαση στην ιδιωτικότητα των χρηστών και στη μικρότερη κατανάλωση πόρων server. Ωστόσο, η νέα ευπάθεια μετατρέπει το εργαλείο σε πιθανή πύλη πλήρους παραβίασης ιστοσελίδων.
Η ευπάθεια CVE-2026-8181 και το σοβαρό κενό ασφαλείας
Το πρόβλημα ασφαλείας καταγράφηκε ως CVE-2026-8181 και εντοπίστηκε αρχικά στις 8 Μαΐου από τους ερευνητές της Wordfence, μίας από τις πιο γνωστές εταιρείες ασφάλειας στον χώρο του WordPress. Η ευπάθεια εισήχθη στις 23 Απριλίου με την κυκλοφορία της έκδοσης 3.4.0 του Burst Statistics και παρέμεινε ενεργή και στην επόμενη έκδοση 3.4.1.
Δείτε επίσης: CVE-2026-42897: Ενεργή εκμετάλλευση ευπάθειας Exchange Server
Σύμφωνα με την τεχνική ανάλυση, το flaw επιτρέπει σε μη εξουσιοδοτημένους χρήστες να υποδύονται διαχειριστές του WordPress κατά τη διάρκεια REST API requests. Στη χειρότερη περίπτωση, ένας επιτιθέμενος μπορεί να δημιουργήσει νέο λογαριασμό administrator χωρίς να απαιτείται προηγούμενο login ή κανονική πιστοποίηση.
Η ευπάθεια προέρχεται από λανθασμένη διαχείριση της συνάρτησης “wp_authenticate_application_password()”. Ο κώδικας του plugin αντιμετώπιζε ορισμένα σφάλματα ή “null” αποτελέσματα ως επιτυχημένο authentication request, επιτρέποντας ουσιαστικά σε έναν εισβολέα να δηλώσει αυθαίρετα όνομα διαχειριστή και να αποκτήσει τα αντίστοιχα δικαιώματα πρόσβασης.
Με απλά λόγια, το plugin “πίστευε” λανθασμένα ότι ο χρήστης είχε πιστοποιηθεί σωστά, ακόμη και όταν ο κωδικός πρόσβασης ήταν ψεύτικος ή άκυρος.

Πώς οι χάκερ αποκτούν πρόσβαση στους ιστότοπους
Για να εκμεταλλευτούν το flaw, οι επιτιθέμενοι χρειάζονται μόνο ένα έγκυρο username διαχειριστή. Σε πολλές περιπτώσεις, αυτά τα usernames είναι ήδη δημόσια διαθέσιμα μέσα από blog posts, author pages, σχόλια ή δημόσια API endpoints του WordPress.
Ακόμη όμως και αν δεν είναι άμεσα ορατά, οι χάκερ μπορούν να χρησιμοποιήσουν τεχνικές brute-force ή αυτοματοποιημένες σαρώσεις για να μαντέψουν κοινά usernames διαχειριστών όπως “admin”, “administrator” ή ονόματα συντακτών.
Δείτε επίσης: Νέα ευπάθεια στο PraisonAI: Στόχευση λίγες ώρες μετά την αποκάλυψη
Μόλις αποκτηθεί πρόσβαση administrator, οι συνέπειες μπορεί να είναι καταστροφικές. Οι επιτιθέμενοι μπορούν να εγκαταστήσουν backdoors, να ανεβάσουν malware, να ανακατευθύνουν επισκέπτες σε phishing σελίδες, να δημιουργήσουν νέους κρυφούς λογαριασμούς διαχειριστή ή ακόμη και να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα βάσεων δεδομένων.
Σε αρκετές περιπτώσεις, τέτοιες επιθέσεις αξιοποιούνται και για SEO spam campaigns ή για τη δημιουργία botnet δικτύων που χρησιμοποιούνται σε μελλοντικές κυβερνοεπιθέσεις.
Οι επιθέσεις έχουν ήδη ξεκινήσει
Παρότι η Wordfence είχε αρχικά προειδοποιήσει ότι “αναμένει” η ευπάθεια να στοχοποιηθεί σύντομα, η πραγματικότητα αποδείχθηκε ακόμη πιο ανησυχητική. Σύμφωνα με τα τελευταία δεδομένα της εταιρείας, έχουν ήδη μπλοκαριστεί περισσότερες από 7.400 επιθέσεις που προσπαθούν να εκμεταλλευτούν το CVE-2026-8181 μέσα σε μόλις 24 ώρες.
Ο αριθμός αυτός δείχνει ότι exploit scripts έχουν ήδη κυκλοφορήσει ευρέως στο διαδίκτυο, επιτρέποντας ακόμη και σε λιγότερο έμπειρους επιτιθέμενους να στοχοποιούν ευάλωτες εγκαταστάσεις WordPress μαζικά.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η ταχύτητα με την οποία ξεκίνησε η κακόβουλη δραστηριότητα υπογραμμίζει ένα ολοένα αυξανόμενο πρόβλημα στον χώρο των CMS πλατφορμών: οι κυβερνοεγκληματίες παρακολουθούν πλέον στενά τις δημοσιεύσεις vulnerabilities και αυτοματοποιούν σχεδόν άμεσα την εκμετάλλευσή τους.

Τι πρέπει να κάνουν άμεσα οι διαχειριστές WordPress
Οι δημιουργοί του Burst Statistics κυκλοφόρησαν ήδη τη διορθωμένη έκδοση 3.4.2 στις 12 Μαΐου 2026, η οποία επιλύει το κρίσιμο σφάλμα ασφαλείας. Οι ειδικοί συνιστούν στους διαχειριστές ιστοσελίδων να προχωρήσουν άμεσα σε αναβάθμιση ή, εναλλακτικά, να απενεργοποιήσουν πλήρως το plugin μέχρι να επιβεβαιώσουν ότι το site τους είναι ασφαλές.
Δείτε επίσης: NGINX Rift: Κρίσιμη ευπάθεια 18 ετών επιτρέπει RCE χωρίς πιστοποίηση
Παρά τη διάθεση του patch, τα στοιχεία του WordPress.org δείχνουν ότι περίπου 115.000 ιστοσελίδες ενδέχεται να παραμένουν ακόμη ευάλωτες. Αυτό σημαίνει ότι ένας τεράστιος αριθμός WordPress εγκαταστάσεων εξακολουθεί να βρίσκεται εκτεθειμένος.
Το περιστατικό αποτελεί ακόμη μία υπενθύμιση ότι ακόμη και δημοφιλή plugins με έμφαση στην ιδιωτικότητα και την ασφάλεια μπορούν να μετατραπούν σε σοβαρό κίνδυνο όταν εμφανίζονται κρίσιμα σφάλματα στον κώδικά τους.
πηγή: www.bleepingcomputer.com
