ΑρχικήSecurityWordPress: Hackers εκμεταλλεύονται ευπάθεια του Burst Statistics

WordPress: Hackers εκμεταλλεύονται ευπάθεια του Burst Statistics

Μια εξαιρετικά σοβαρή ευπάθεια ασφαλείας στο δημοφιλές plugin Burst Statistics για WordPress έχει σημάνει συναγερμό στην κοινότητα κυβερνοασφάλειας, καθώς επιτρέπει σε επιτιθέμενους να αποκτούν πρόσβαση διαχειριστή σε ιστοσελίδες χωρίς κανονικό έλεγχο ταυτότητας. Το πρόβλημα ήδη αξιοποιείται ενεργά από χάκερ, με χιλιάδες επιθέσεις να έχουν καταγραφεί μέσα σε μόλις λίγες ώρες.

Burst Statistics WordPress

Το Burst Statistics αποτελεί ένα από τα πιο γνωστά privacy-focused plugins analytics για WordPress και χρησιμοποιείται από περίπου 200.000 ιστοσελίδες παγκοσμίως. Το plugin προωθείται ως εναλλακτική λύση στο Google Analytics, δίνοντας έμφαση στην ιδιωτικότητα των χρηστών και στη μικρότερη κατανάλωση πόρων server. Ωστόσο, η νέα ευπάθεια μετατρέπει το εργαλείο σε πιθανή πύλη πλήρους παραβίασης ιστοσελίδων.

Η ευπάθεια CVE-2026-8181 και το σοβαρό κενό ασφαλείας

Το πρόβλημα ασφαλείας καταγράφηκε ως CVE-2026-8181 και εντοπίστηκε αρχικά στις 8 Μαΐου από τους ερευνητές της Wordfence, μίας από τις πιο γνωστές εταιρείες ασφάλειας στον χώρο του WordPress. Η ευπάθεια εισήχθη στις 23 Απριλίου με την κυκλοφορία της έκδοσης 3.4.0 του Burst Statistics και παρέμεινε ενεργή και στην επόμενη έκδοση 3.4.1.

Δείτε επίσης: CVE-2026-42897: Ενεργή εκμετάλλευση ευπάθειας Exchange Server

Σύμφωνα με την τεχνική ανάλυση, το flaw επιτρέπει σε μη εξουσιοδοτημένους χρήστες να υποδύονται διαχειριστές του WordPress κατά τη διάρκεια REST API requests. Στη χειρότερη περίπτωση, ένας επιτιθέμενος μπορεί να δημιουργήσει νέο λογαριασμό administrator χωρίς να απαιτείται προηγούμενο login ή κανονική πιστοποίηση.

Η ευπάθεια προέρχεται από λανθασμένη διαχείριση της συνάρτησης “wp_authenticate_application_password()”. Ο κώδικας του plugin αντιμετώπιζε ορισμένα σφάλματα ή “null” αποτελέσματα ως επιτυχημένο authentication request, επιτρέποντας ουσιαστικά σε έναν εισβολέα να δηλώσει αυθαίρετα όνομα διαχειριστή και να αποκτήσει τα αντίστοιχα δικαιώματα πρόσβασης.

Με απλά λόγια, το plugin “πίστευε” λανθασμένα ότι ο χρήστης είχε πιστοποιηθεί σωστά, ακόμη και όταν ο κωδικός πρόσβασης ήταν ψεύτικος ή άκυρος.

WordPress: Hackers εκμεταλλεύονται ευπάθεια του Burst Statistics

Πώς οι χάκερ αποκτούν πρόσβαση στους ιστότοπους

Για να εκμεταλλευτούν το flaw, οι επιτιθέμενοι χρειάζονται μόνο ένα έγκυρο username διαχειριστή. Σε πολλές περιπτώσεις, αυτά τα usernames είναι ήδη δημόσια διαθέσιμα μέσα από blog posts, author pages, σχόλια ή δημόσια API endpoints του WordPress.

Ακόμη όμως και αν δεν είναι άμεσα ορατά, οι χάκερ μπορούν να χρησιμοποιήσουν τεχνικές brute-force ή αυτοματοποιημένες σαρώσεις για να μαντέψουν κοινά usernames διαχειριστών όπως “admin”, “administrator” ή ονόματα συντακτών.

Δείτε επίσης: Νέα ευπάθεια στο PraisonAI: Στόχευση λίγες ώρες μετά την αποκάλυψη

Μόλις αποκτηθεί πρόσβαση administrator, οι συνέπειες μπορεί να είναι καταστροφικές. Οι επιτιθέμενοι μπορούν να εγκαταστήσουν backdoors, να ανεβάσουν malware, να ανακατευθύνουν επισκέπτες σε phishing σελίδες, να δημιουργήσουν νέους κρυφούς λογαριασμούς διαχειριστή ή ακόμη και να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα βάσεων δεδομένων.

Σε αρκετές περιπτώσεις, τέτοιες επιθέσεις αξιοποιούνται και για SEO spam campaigns ή για τη δημιουργία botnet δικτύων που χρησιμοποιούνται σε μελλοντικές κυβερνοεπιθέσεις.

Οι επιθέσεις έχουν ήδη ξεκινήσει

Παρότι η Wordfence είχε αρχικά προειδοποιήσει ότι “αναμένει” η ευπάθεια να στοχοποιηθεί σύντομα, η πραγματικότητα αποδείχθηκε ακόμη πιο ανησυχητική. Σύμφωνα με τα τελευταία δεδομένα της εταιρείας, έχουν ήδη μπλοκαριστεί περισσότερες από 7.400 επιθέσεις που προσπαθούν να εκμεταλλευτούν το CVE-2026-8181 μέσα σε μόλις 24 ώρες.

Ο αριθμός αυτός δείχνει ότι exploit scripts έχουν ήδη κυκλοφορήσει ευρέως στο διαδίκτυο, επιτρέποντας ακόμη και σε λιγότερο έμπειρους επιτιθέμενους να στοχοποιούν ευάλωτες εγκαταστάσεις WordPress μαζικά.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η ταχύτητα με την οποία ξεκίνησε η κακόβουλη δραστηριότητα υπογραμμίζει ένα ολοένα αυξανόμενο πρόβλημα στον χώρο των CMS πλατφορμών: οι κυβερνοεγκληματίες παρακολουθούν πλέον στενά τις δημοσιεύσεις vulnerabilities και αυτοματοποιούν σχεδόν άμεσα την εκμετάλλευσή τους.

WordPress: Hackers εκμεταλλεύονται ευπάθεια του Burst Statistics

Τι πρέπει να κάνουν άμεσα οι διαχειριστές WordPress

Οι δημιουργοί του Burst Statistics κυκλοφόρησαν ήδη τη διορθωμένη έκδοση 3.4.2 στις 12 Μαΐου 2026, η οποία επιλύει το κρίσιμο σφάλμα ασφαλείας. Οι ειδικοί συνιστούν στους διαχειριστές ιστοσελίδων να προχωρήσουν άμεσα σε αναβάθμιση ή, εναλλακτικά, να απενεργοποιήσουν πλήρως το plugin μέχρι να επιβεβαιώσουν ότι το site τους είναι ασφαλές.

Δείτε επίσης: NGINX Rift: Κρίσιμη ευπάθεια 18 ετών επιτρέπει RCE χωρίς πιστοποίηση

Παρά τη διάθεση του patch, τα στοιχεία του WordPress.org δείχνουν ότι περίπου 115.000 ιστοσελίδες ενδέχεται να παραμένουν ακόμη ευάλωτες. Αυτό σημαίνει ότι ένας τεράστιος αριθμός WordPress εγκαταστάσεων εξακολουθεί να βρίσκεται εκτεθειμένος.

Το περιστατικό αποτελεί ακόμη μία υπενθύμιση ότι ακόμη και δημοφιλή plugins με έμφαση στην ιδιωτικότητα και την ασφάλεια μπορούν να μετατραπούν σε σοβαρό κίνδυνο όταν εμφανίζονται κρίσιμα σφάλματα στον κώδικά τους.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS