Μια υψηλής σοβαρότητας ευπάθεια στο πρόσθετο WPAdverts για WordPress επιτρέπει σε μη αυθεντικοποιημένους χρήστες να παρακάμπτουν τον έλεγχο δικαιωμάτων και να διαβάζουν εσωτερικές πληροφορίες διαμόρφωσης μέσω του REST API. Το ζήτημα έχει καταγραφεί ως CVE-2026-11801 και αφορά όλες τις εκδόσεις έως και την 2.3.2.

Το WPAdverts χρησιμοποιείται για τη δημιουργία ιστοτόπων αγγελιών, όπου οι επισκέπτες μπορούν να περιηγούνται και να δημοσιεύουν καταχωρίσεις. Η καταχώριση του CVE Alert αναφέρει βαθμολογία CVSS 7,5 και περιγράφει πρόβλημα παράκαμψης εξουσιοδότησης στο REST endpoint classifieds-types.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Link Library WordPress
Τι αποκαλύπτει η ευπάθεια WPAdverts
Σύμφωνα με την ανάλυση της Wordfence, το endpoint δεν επαληθεύει σωστά αν ο χρήστης έχει δικαίωμα να ζητήσει τα συγκεκριμένα δεδομένα. Έτσι, ένας εισβολέας χωρίς λογαριασμό μπορεί να στείλει αίτημα και να λάβει πληροφορίες που κανονικά θα έπρεπε να παραμένουν εσωτερικές.
Τα δεδομένα περιλαμβάνουν τους καταχωρισμένους τύπους δημοσιεύσεων, τις ετικέτες τους, τις συνδεδεμένες ταξινομίες, μεταδεδομένα της δομής φορμών, επιλογές επικοινωνίας και κλειδιά μεταδεδομένων προσαρμοσμένων πεδίων. Δεν πρόκειται απαραίτητα για άμεση διαρροή περιεχομένου όλων των αγγελιών, όμως οι πληροφορίες μπορούν να βοηθήσουν στην αναγνώριση της εσωτερικής δομής ενός ιστοτόπου.
Η ευπάθεια WPAdverts είναι ιδιαίτερα σημαντική επειδή η επίθεση δεν απαιτεί προηγούμενη σύνδεση ή ειδικό ρόλο στο WordPress. Το πρόβλημα αφορά τον έλεγχο πρόσβασης στην εφαρμογή και όχι μόνο μια λανθασμένη ρύθμιση ενός συγκεκριμένου ιστοτόπου. Για αυτόν τον λόγο, οι διαχειριστές πρέπει να ελέγξουν άμεσα την έκδοση του πρόσθετου.

Η διορθωμένη έκδοση WPAdverts 2.3.3 για το REST API
Η Wordfence αναφέρει ότι η διορθωμένη έκδοση είναι η 2.3.3 ή νεότερη. Η σελίδα του πρόσθετου στο επίσημο WordPress.org εμφανίζει την έκδοση 2.3.3 ως διαθέσιμη από τις 5 Αυγούστου 2026 και σημειώνει ότι σε αυτή διορθώθηκε πρόβλημα δικαιωμάτων σε endpoint.
Η αναφορά της Wordfence καταγράφει ως ερευνητή τον Deva Parekh, με δημόσια δημοσίευση στις 17 Αυγούστου 2026 και ενημέρωση στις 18 Αυγούστου. Τα στοιχεία αυτά συνδέουν την CVE-2026-11801 με συγκεκριμένη έκδοση και όχι με μια αόριστη προειδοποίηση για το οικοσύστημα του WordPress.
Οι διαχειριστές μπορούν να ανοίξουν τον πίνακα ελέγχου του WordPress και να μεταβούν στη σελίδα των εγκατεστημένων πρόσθετων. Εκεί πρέπει να επιβεβαιώσουν ότι το WPAdverts έχει αναβαθμιστεί στην έκδοση 2.3.3 ή μεταγενέστερη. Αν η αυτόματη ενημέρωση δεν είναι διαθέσιμη, συνιστάται λήψη μόνο από την επίσημη σελίδα του πρόσθετου και έλεγχος της επιτυχίας της αναβάθμισης.
Δείτε επίσης: Κρίσιμη ευπάθεια στο W3 Total Cache για WordPress

Έλεγχοι μετά την αναβάθμιση του WPAdverts 2.3.3
Μετά την εγκατάσταση του WPAdverts 2.3.3, οι υπεύθυνοι πρέπει να ελέγξουν τα αρχεία καταγραφής του διακομιστή για ασυνήθιστα αιτήματα προς το REST API και ειδικά προς το classifieds-types. Η αναζήτηση πρέπει να καλύπτει αιτήματα χωρίς συνεδρία χρήστη, επαναλαμβανόμενες κλήσεις και πρόσβαση από άγνωστες διευθύνσεις IP.
Παράλληλα, είναι χρήσιμο να επιβεβαιωθεί ότι τα πρόσθετα ασφαλείας, το τείχος προστασίας εφαρμογών και οι κανόνες περιορισμού του REST API λειτουργούν κανονικά. Τα μέτρα αυτά δεν αντικαθιστούν την ενημέρωση, αλλά μπορούν να περιορίσουν την έκθεση μέχρι να ολοκληρωθεί η εγκατάσταση της διορθωμένης έκδοσης σε όλους τους ιστοτόπους.
Η τεχνική ομάδα του SecNews προτείνει επίσης επανέλεγχο των λογαριασμών διαχειριστών, απομάκρυνση παλιών ή αχρησιμοποίητων πρόσθετων και λήψη αντιγράφου ασφαλείας πριν από κάθε αλλαγή. Αν εντοπιστούν ύποπτες κλήσεις ή μη αναμενόμενες αλλαγές στη διαμόρφωση, χρειάζεται περαιτέρω διερεύνηση από τον υπεύθυνο ασφάλειας του ιστοτόπου.
Σε ιστοτόπους που φιλοξενούν πολλές αγγελίες, η διαμόρφωση του πρόσθετου συχνά συνδέεται με προσαρμοσμένους τύπους περιεχομένου και ταξινομίες. Για τον λόγο αυτό, μετά την αναβάθμιση πρέπει να ελεγχθεί αν οι φόρμες, οι σελίδες αγγελιών και οι ρυθμίσεις επικοινωνίας λειτουργούν όπως πριν. Η τεχνική ομάδα του SecNews συνιστά η δοκιμή να γίνει αρχικά σε αντίγραφο του ιστοτόπου, όταν αυτό είναι εφικτό.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Νέο pre-auth XSS σε WordPress μπορεί να οδηγήσει σε εκτέλεση PHP

Η CVE-2026-11801 δείχνει ότι ακόμη και ένα πρόσθετο αγγελιών μπορεί να εκθέσει χρήσιμες πληροφορίες όταν απουσιάζει ο σωστός έλεγχος εξουσιοδότησης. Η αναβάθμιση στο WPAdverts 2.3.3 ή νεότερη έκδοση, ο περιορισμός της έκθεσης του REST API και ο έλεγχος των αρχείων καταγραφής είναι τα βασικά άμεσα βήματα.
