Μία κρίσιμη ευπάθεια στο Link Library WordPress επιτρέπει σε μη συνδεδεμένους εισβολείς να διαγράφουν αυθαίρετα αρχεία από τον διακομιστή. Η CVE-2026-18855 αφορά όλες τις εκδόσεις έως και την 7.9.4 και μπορεί, υπό συγκεκριμένες προϋποθέσεις, να οδηγήσει ακόμη και σε απομακρυσμένη εκτέλεση κώδικα.

Η καταχώριση στο CVE Alert βαθμολογεί το ζήτημα με CVSS 9.1 και το χαρακτηρίζει κρίσιμο. Το NVD εμφανίζει ακόμη περιορισμένα στοιχεία, καθώς η εγγραφή δεν έχει εμπλουτιστεί πλήρως, επομένως οι διαχειριστές πρέπει να αντιμετωπίσουν την αναφορά με προσοχή.
Δείτε επίσης: W3 Total Cache XSS: Κρίσιμη ευπάθεια σε ιστότοπους WordPress
Πώς λειτουργεί η CVE-2026-18855 Link Library WordPress
Το πρόβλημα εντοπίζεται στη συνάρτηση ll_delete_link_fields, η οποία χειρίζεται τη διαγραφή τοπικού αρχείου όταν αφαιρείται ένας σύνδεσμος από τη βιβλιοθήκη. Η ανεπαρκής επικύρωση της διαδρομής επιτρέπει στο πρόσθετο να δεχθεί θέση αρχείου που δεν θα έπρεπε να είναι προσβάσιμη.
Η επίθεση δεν απαιτεί λογαριασμό διαχειριστή. Ο εισβολέας υποβάλλει έναν σύνδεσμο και περιμένει μέχρι ο διαχειριστής να τον διαγράψει οριστικά. Το σενάριο γίνεται εφικτό μόνο όταν είναι ενεργοποιημένη η επιλογή η ρύθμιση διαγραφής τοπικού αρχείου, η οποία είναι απενεργοποιημένη από προεπιλογή.

Αυτός ο συνδυασμός προϋποθέσεων μειώνει την πιθανότητα τυχαίας εκμετάλλευσης, αλλά δεν εξαλείφει τον κίνδυνο. Σε ιστότοπους όπου η ρύθμιση ενεργοποιήθηκε για λειτουργικές ανάγκες, μία φαινομενικά συνηθισμένη ενέργεια εποπτείας συνδέσμων μπορεί να προκαλέσει καταστροφική διαγραφή.
Από τη διαγραφή αρχείων στην απομακρυσμένη εκτέλεση
Η αυθαίρετη διαγραφή δεν περιορίζεται απαραίτητα σε αρχεία του πρόσθετου. Αν επηρεαστεί κρίσιμο αρχείο, όπως το wp-config.php, η συνέπεια μπορεί να είναι απομακρυσμένη εκτέλεση κώδικα ή πλήρης απώλεια ελέγχου της εγκατάστασης. Η ακριβής αλυσίδα εξαρτάται από τα δικαιώματα του διακομιστή και τη δομή των αρχείων.
Η έκδοση 7.9.5 εμφανίζεται ως η τρέχουσα έκδοση στη σελίδα του Link Library στο WordPress.org. Η καταχώριση αναφέρει γενικά διορθώσεις για πιθανά ζητήματα ασφαλείας, χωρίς να συνδέει ρητά τη συγκεκριμένη CVE με την έκδοση. Για αυτό, η αναβάθμιση είναι το πρώτο βήμα, αλλά χρειάζεται και έλεγχος από τον διαχειριστή.
Το κρίσιμο σημείο είναι η σχέση ανάμεσα στην υποβολή περιεχομένου και στη διαδικασία εποπτείας. Ο εισβολέας δεν χρειάζεται να πείσει τον διαχειριστή να ανοίξει αρχείο ή να εκτελέσει εντολή· αρκεί να δημιουργήσει μία καταχώριση που θα περάσει από τη συνηθισμένη ροή ελέγχου. Η τελική διαγραφή, εφόσον γίνεται οριστικά, ενεργοποιεί τη λειτουργία που συνδέει την καταχώριση με το τοπικό αρχείο.
Η επιτυχία της επίθεσης εξαρτάται από την ακριβή παραμετροποίηση του ιστοτόπου. Αυτό σημαίνει ότι δεν πρέπει να θεωρείται κάθε εγκατάσταση εξίσου εκτεθειμένη, αλλά και ότι η απενεργοποίηση της ρύθμισης δεν πρέπει να αναβάλλεται. Οι ομάδες που διαχειρίζονται πολλούς ιστότοπους χρειάζεται να ελέγξουν κεντρικά τις ρυθμίσεις, αντί να βασιστούν σε χειροκίνητη επιβεβαίωση.
Επειδή η CVE είναι πολύ πρόσφατη, οι διαθέσιμες πληροφορίες μπορεί να εμπλουτιστούν με νέα τεχνικά στοιχεία, διορθωμένες εκδόσεις ή οδηγίες από τον δημιουργό του πρόσθετου. Μέχρι τότε, η αναβάθμιση στην 7.9.5, η επιβεβαίωση ότι η επικίνδυνη επιλογή είναι κλειστή και η αναζήτηση ύποπτων ενεργειών αποτελούν την πιο συνετή προσέγγιση.
Δείτε επίσης: Νέο WordPress Pre-Auth XSS ίσως οδηγήσει σε εκτέλεση κώδικα PHP

Τι πρέπει να κάνουν οι διαχειριστές
Οι διαχειριστές θα πρέπει να αναβαθμίσουν άμεσα το Link Library WordPress στην έκδοση 7.9.5 ή νεότερη, εφόσον είναι διαθέσιμη, και να ελέγξουν το ιστορικό ενημερώσεων για επιβεβαίωση. Μέχρι να υπάρξει σαφής τεχνική ανακοίνωση, η επιλογή διαγραφής τοπικού αρχείου πρέπει να παραμείνει απενεργοποιημένη.
Παράλληλα, είναι χρήσιμο να ελεγχθούν τα αρχεία καταγραφής για νέες υποβολές συνδέσμων, διαγραφές και ασυνήθιστες αλλαγές στο wp-config.php. Ένα πρόσφατο αντίγραφο ασφαλείας εκτός διακομιστή, περιορισμένα δικαιώματα αρχείων και έλεγχος ακεραιότητας μπορούν να περιορίσουν τις συνέπειες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η τεχνική ομάδα του SecNews προτείνει επίσης να αποφεύγεται η ενεργοποίηση ρυθμίσεων που διαγράφουν αυτόματα αρχεία, όταν δεν υπάρχει σαφής επιχειρησιακή ανάγκη. Σε περίπτωση ύποπτης δραστηριότητας, ο ιστότοπος πρέπει να απομονωθεί προσωρινά και να εξεταστεί από ειδικό, χωρίς να διαγραφούν τα διαθέσιμα αρχεία καταγραφής.
Οι έλεγχοι δεν πρέπει να περιοριστούν μόνο στην έκδοση του πρόσθετου. Αξίζει να καταγραφούν οι λογαριασμοί που έχουν δικαίωμα υποβολής συνδέσμων, οι πρόσφατες οριστικές διαγραφές και οι αλλαγές στις ρυθμίσεις του Link Library WordPress, ώστε να εντοπιστεί εγκαίρως τυχόν ασυνήθιστη ακολουθία ενεργειών.
Δείτε επίσης: CVE-2026-19899 SourceCodester: Κρίσιμη SQL injection σε σύστημα ωρολογίου
Η CVE-2026-18855 Link Library WordPress δείχνει ότι ακόμη και μια λειτουργία διαχείρισης συνδέσμων μπορεί να μετατραπεί σε σοβαρό σημείο εισόδου. Η εγκατάσταση της νεότερης έκδοσης, η απενεργοποίηση της επικίνδυνης επιλογής και η παρακολούθηση των διαγραφών είναι τα βασικά μέτρα μέχρι να δημοσιευτούν περισσότερες επίσημες τεχνικές λεπτομέρειες.
