ΑρχικήSecurityΕυπάθειες στο Avada Builder απειλούν πάνω από 1 εκατ. WordPress sites

Ευπάθειες στο Avada Builder απειλούν πάνω από 1 εκατ. WordPress sites

Ένα από τα δημοφιλέστερα plugins του οικοσυστήματος WordPress βρίσκεται στο επίκεντρο συζητήσεων, μετά την αποκάλυψη δύο κρίσιμων ευπαθειών που θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα και αρχεία διακομιστών. Το πρόβλημα αφορά το Avada Builder, ένα plugin που χρησιμοποιείται σε περισσότερους από ένα εκατομμύριο ιστότοπους παγκοσμίως και θεωρείται βασικό εργαλείο για τη δημιουργία και διαχείριση WordPress websites.

Avada Builder WordPress

Ερευνητές ασφαλείας προειδοποιούν ότι οι αδυναμίες αυτές ενδέχεται να αξιοποιηθούν ενεργά από κυβερνοεγκληματίες, ειδικά σε ιστοσελίδες που δεν έχουν εγκαταστήσει τις τελευταίες ενημερώσεις ασφαλείας.

Οι ευπάθειες εντοπίστηκαν από τον ερευνητή ασφαλείας Rafie Muhammad μέσω του προγράμματος Wordfence Bug Bounty και έχουν καταγραφεί ως CVE-2026-4782 και CVE-2026-4798.

Δείτε επίσης: DirtyDecrypt: Κυκλοφόρησε PoC exploit για ευπάθεια Linux

Το πρώτο κενό ασφαλείας επιτρέπει πρόσβαση σε κρίσιμα αρχεία

Η πρώτη ευπάθεια αφορά ένα πρόβλημα αυθαίρετης ανάγνωσης αρχείων και επηρεάζει τις εκδόσεις Avada Builder έως και την 3.15.2. Το συγκεκριμένο flaw επιτρέπει ακόμη και σε χρήστες χαμηλών δικαιωμάτων, όπως απλούς subscribers, να αποκτήσουν πρόσβαση σε ευαίσθητα αρχεία του server.

Το πρόβλημα εντοπίζεται στον τρόπο με τον οποίο το plugin διαχειρίζεται την παράμετρο custom_svg μέσα από shortcode λειτουργίες. Λόγω ελλιπούς επικύρωσης εισόδου, οι επιτιθέμενοι μπορούν να χειραγωγήσουν τη διαδικασία φόρτωσης αρχείων και να ανακτήσουν περιεχόμενο από αυθαίρετες τοποθεσίες μέσα στο σύστημα.

Αυτό σημαίνει πως αρχεία, ιδιαίτερα κρίσιμα για την ασφάλεια ενός WordPress site, όπως το wp-config.php, μπορούν να εκτεθούν. Το συγκεκριμένο αρχείο περιλαμβάνει στοιχεία σύνδεσης βάσης δεδομένων, authentication keys και άλλα ευαίσθητα credentials που μπορούν να οδηγήσουν σε πλήρη παραβίαση του website.

Παρότι η βαθμολογία CVSS της ευπάθειας ανέρχεται στο 6,5 και χαρακτηρίζεται ως «μέτριας σοβαρότητας», οι ειδικοί επισημαίνουν ότι ο πραγματικός κίνδυνος είναι πολύ μεγαλύτερος, καθώς η εκμετάλλευση απαιτεί ελάχιστα δικαιώματα πρόσβασης.

Ευπάθειες στο Avada Builder απειλούν πάνω από 1 εκατ. WordPress sites

Η SQL Injection ευπάθεια θεωρείται ακόμη πιο επικίνδυνη

Η δεύτερη ευπάθεια, με κωδικό CVE-2026-4798, θεωρείται σημαντικά πιο σοβαρή και έλαβε βαθμολογία CVSS 7,5. Πρόκειται για SQL injection που επιτρέπει σε μη εξουσιοδοτημένους εισβολείς να εκτελέσουν κακόβουλα queries στη βάση δεδομένων.

Δείτε επίσης: Claw Chain: Ευπάθειες OpenClaw επιτρέπουν πλήρη παραβίαση συστημάτων

Το πρόβλημα εντοπίζεται στην παράμετρο product_order, όπου το plugin αποτυγχάνει να πραγματοποιήσει σωστό sanitization των SQL queries πριν αυτά εκτελεστούν στη βάση δεδομένων.

Μέσω τεχνικών time-based SQL injection, οι επιτιθέμενοι μπορούν να εξάγουν δεδομένα σταδιακά, χωρίς να προκαλούν εμφανή μηνύματα σφάλματος ή ύποπτη δραστηριότητα που θα γινόταν εύκολα αντιληπτή από administrators.

Οι κυβερνοεγκληματίες μπορούν να αξιοποιήσουν SQL functions όπως η SLEEP() για να επιβεβαιώνουν αν οι injected εντολές εκτελούνται επιτυχώς και να αποσπούν πληροφορίες βήμα προς βήμα. Με αυτόν τον τρόπο, είναι δυνατόν να αποκτήσουν usernames, password hashes, emails χρηστών και άλλα κρίσιμα δεδομένα που αποθηκεύονται στη βάση του WordPress.

Αν και η επίθεση απαιτεί μια ειδική συνθήκη — να έχει προηγουμένως εγκατασταθεί το WooCommerce και αργότερα να έχει απενεργοποιηθεί — οι ειδικοί τονίζουν ότι πολλά websites πληρούν άθελά τους αυτό το σενάριο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Γιατί τα WordPress plugins αποτελούν τεράστιο στόχο για hackers

Το περιστατικό επαναφέρει στο προσκήνιο ένα διαχρονικό πρόβλημα του WordPress οικοσυστήματος: τα third-party plugins αποτελούν μία από τις μεγαλύτερες επιφάνειες επίθεσης στο σύγχρονο web.

Όσο πιο δημοφιλές είναι ένα plugin, τόσο πιο ελκυστικός γίνεται ο στόχος για ομάδες κυβερνοεγκλήματος. Ένα επιτυχημένο exploit σε plugin με πάνω από ένα εκατομμύριο εγκαταστάσεις μπορεί να οδηγήσει σε μαζικές αυτοματοποιημένες επιθέσεις μέσα σε λίγες ώρες.

Τα τελευταία χρόνια, οι επιτιθέμενοι χρησιμοποιούν bots που σαρώνουν το διαδίκτυο αναζητώντας websites με παρωχημένες εκδόσεις plugins. Μόλις εντοπιστεί ευάλωτο site, η εκμετάλλευση γίνεται αυτόματα, χωρίς καν ανθρώπινη παρέμβαση.

Δείτε επίσης: MiniPlasma: Νέο Windows zero-day ανησυχεί τους admins

Αυτό σημαίνει ότι ακόμη και μικρές επιχειρήσεις ή προσωπικά blogs μπορούν να στοχοποιηθούν μέσα σε ελάχιστο χρόνο από τη στιγμή που δημοσιοποιείται μια νέα ευπάθεια.

Ευπάθειες στο Avada Builder απειλούν πάνω από 1 εκατ. WordPress sites

Avada Builder: Οι ενημερώσεις ασφαλείας είναι πλέον απαραίτητες

Η ομάδα ανάπτυξης του Avada Builder κυκλοφόρησε διορθωτικές ενημερώσεις σε δύο στάδια, με την πλήρη επιδιόρθωση να ολοκληρώνεται στην έκδοση 3.15.3, η οποία διατέθηκε στις 12 Μαΐου 2026.

Οι ειδικοί ασφαλείας συνιστούν άμεση αναβάθμιση στην τελευταία διαθέσιμη έκδοση, καθώς και έλεγχο των λογαριασμών χρηστών για περιττά subscriber accounts που θα μπορούσαν να αξιοποιηθούν από επιτιθέμενους.

Παράλληλα, προτείνεται η χρήση Web Application Firewall όπως το Wordfence, η παρακολούθηση ύποπτων database queries και ο τακτικός έλεγχος των server logs για ασυνήθιστη πρόσβαση σε αρχεία.

Το περιστατικό αποτελεί ακόμη μία υπενθύμιση ότι ακόμη και τα πιο αξιόπιστα plugins μπορούν να μετατραπούν σε σοβαρό κίνδυνο ασφαλείας όταν δεν ενημερώνονται έγκαιρα. Στον σημερινό κόσμο των αυτοματοποιημένων κυβερνοεπιθέσεων, η ταχύτητα εγκατάστασης security patches παραμένει η πιο αποτελεσματική άμυνα για κάθε WordPress site.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS