WordPress 7.1.2: οι επιθέσεις άρχισαν λίγες ώρες μετά τη διόρθωση

|Συντάκτης: Συντακτική ομάδα QUASA|5 λεπτά ανάγνωσης| 1
WordPress 7.1.2: οι επιθέσεις άρχισαν λίγες ώρες μετά τη διόρθωση

Το WordPress κυκλοφόρησε την έκδοση 7.1.2 στις 22 Σεπτεμβρίου 2026 με διόρθωση για το CVE-2026-87902, ένα σφάλμα στον πυρήνα που υπό συγκεκριμένες συνθήκες μπορεί να οδηγήσει σε εκτέλεση κώδικα. Η καταγραφή της Patchstack εντόπισε την πρώτη απόπειρα στις 11:49 UTC, λίγες ώρες μετά τη διάθεση της διόρθωσης, και την πρώτη προσπάθεια εγγραφής αρχείου στις 15:34 UTC της ίδιας ημέρας. Η πρώτη κίνηση ήταν ανίχνευση ευάλωτων ιστότοπων, όχι τεκμήριο παραβίασης κάθε εγκατάστασης που δέχθηκε αίτημα.

Για εγκαταστάσεις της σειράς 7.1, η διορθωμένη έκδοση είναι η 7.1.2. Οι παλαιότεροι κλάδοι που επηρεάζονται έχουν δικές τους διορθωμένες εκδόσεις, οπότε ο διαχειριστής πρέπει να συγκρίνει την έκδοση που εκτελεί πραγματικά ο ιστότοπος με την αντίστοιχη του κλάδου του. Αν ο ιστότοπος ήταν προσβάσιμος πριν ενημερωθεί, χρειάζεται και έλεγχος της δραστηριότητας εκείνου του διαστήματος: η εγκατάσταση της διόρθωσης δεν ελέγχει αναδρομικά για κακόβουλα αιτήματα ή αρχεία.

Τι καταγράφηκε μετά τη διάθεση της διόρθωσης

Οι πρώτες απόπειρες ζητούσαν από το WordPress να συμπεριλάβει συνηθισμένα αρχεία του πυρήνα, ώστε η απόκριση να δείξει αν λειτουργούσε η ευάλωτη διαδρομή. Τα αιτήματα αυτά βοηθούσαν τον επιτιθέμενο να ξεχωρίσει τους στόχους που άξιζε να δοκιμάσει ξανά. Ένα τέτοιο αίτημα στα αρχεία καταγραφής δείχνει προσπάθεια ανίχνευσης· για να εκτιμηθεί αν πέτυχε, έχει σημασία και η απόκριση που επέστρεψε ο ιστότοπος.

Η δραστηριότητα προχώρησε στο pearcmd.php της PEAR. Πρώτα τα αιτήματα δοκίμαζαν αν το αρχείο ήταν προσβάσιμο μέσω της συμπερίληψης και έπειτα επιχειρούσαν να γράψουν αρχεία PHP με περιεχόμενο που όριζε ο επιτιθέμενος. Την επόμενη ημέρα είχαν εμφανιστεί δημόσια εργαλεία σάρωσης και η κίνηση που παρακολουθούνταν είχε αυξηθεί. Η χρονική ακολουθία έχει σημασία για όποιον ενημέρωσε αργότερα: τα ίχνη πριν από την εγκατάσταση της διόρθωσης είναι εκείνα που δείχνουν αν υπήρξε μόνο σάρωση ή κάτι σοβαρότερο.

Η διορθωμένη έκδοση για κάθε κλάδο

Η επίσημη συμβουλευτική ασφαλείας του WordPress καταγράφει επηρεαζόμενες εκδόσεις από 4.7.0 έως 7.1.1 και τη διορθωμένη έκδοση σε κάθε κλάδο. Αξιολογεί το σφάλμα με 9,2 στο CVSS 4.0, όπου η βαθμολογία αφορά συγκεκριμένες προϋποθέσεις εκμετάλλευσης. Η αντιστοίχιση παλιάς και διορθωμένης έκδοσης είναι η εξής:

  • 7.1.0–7.1.1 → 7.1.2 · 7.0.0–7.0.5 → 7.0.6.
  • 6.9.0–6.9.8 → 6.9.9 · 6.8.0–6.8.9 → 6.8.10 · 6.7.0–6.7.8 → 6.7.9 · 6.6.0–6.6.8 → 6.6.9.
  • 6.5.0–6.5.11 → 6.5.12 · 6.4.0–6.4.11 → 6.4.12 · 6.3.0–6.3.11 → 6.3.12 · 6.2.0–6.2.12 → 6.2.13 · 6.1.0–6.1.13 → 6.1.14 · 6.0.0–6.0.15 → 6.0.16.
  • 5.9.0–5.9.17 → 5.9.18 · 5.8.0–5.8.16 → 5.8.17 · 5.7.0–5.7.18 → 5.7.19 · 5.6.0–5.6.20 → 5.6.21 · 5.5.0–5.5.21 → 5.5.22.
  • 5.4.0–5.4.22 → 5.4.23 · 5.3.0–5.3.24 → 5.3.25 · 5.2.0–5.2.27 → 5.2.28 · 5.1.0–5.1.25 → 5.1.26 · 5.0.0–5.0.28 → 5.0.29.
  • 4.9.0–4.9.32 → 4.9.33 · 4.8.0–4.8.31 → 4.8.32 · 4.7.0–4.7.36 → 4.7.37.

Η αναβάθμιση σε διορθωμένη έκδοση του ίδιου κλάδου καλύπτει το συγκεκριμένο σφάλμα, χωρίς να απαιτείται μετάβαση όλων των εγκαταστάσεων στη σειρά 7.1. Μετά την ενημέρωση, η ένδειξη ολοκλήρωσης της διαδικασίας δεν αρκεί από μόνη της: πρέπει να επιβεβαιωθεί η έκδοση που εκτελείται. Για κλάδους παλαιότερους από τον 4.7 δεν καταγράφεται αντίστοιχη διορθωμένη έκδοση.

Πότε το σφάλμα φτάνει σε εκτέλεση κώδικα

Το πρόβλημα βρίσκεται στην επιλογή προτύπου σελίδας μέσω της get_page_template(). Επισκέπτης χωρίς λογαριασμό μπορεί να επηρεάσει τη διαδρομή που θα επιλεγεί, ώστε το WordPress να συμπεριλάβει αναγνώσιμο τοπικό αρχείο PHP έξω από τους καταλόγους του ενεργού θέματος. Για να λειτουργήσει η συγκεκριμένη διαδρομή, το ενεργό θέμα ή το γονικό του πρέπει να περιέχει στον ανώτερο κατάλογό του φάκελο του οποίου το όνομα αρχίζει από page-, όπως page-templates.

Απαιτείται επίσης κατάλληλο αρχείο PHP στον διακομιστή, αναγνώσιμο από τον λογαριασμό της υπηρεσίας ιστού. Στην ακολουθία που χρησιμοποιεί το pearcmd.php, η ρύθμιση register_argc_argv της PHP επιτρέπει να περάσουν παράμετροι του αιτήματος στο αρχείο που συμπεριλαμβάνεται. Αυτές οι συνθήκες εξηγούν γιατί μια ευάλωτη έκδοση δεν συνεπάγεται αυτομάτως εκτέλεση κώδικα σε κάθε εγκατάσταση. Ωστόσο, η απουσία της συγκεκριμένης ακολουθίας δεν αλλάζει την ανάγκη διόρθωσης του σφάλματος συμπερίληψης αρχείου.

Τι αξίζει να διατηρηθεί και να ελεγχθεί

Όταν η ενημέρωση γίνεται αφού έχει αρχίσει η δραστηριότητα επιθέσεων, προέχει να διατηρηθούν στοιχεία από την περίοδο έκθεσης. Ένα ασφαλές αντίγραφο των αρχείων και της βάσης δεδομένων βοηθά στην ανάκτηση, ενώ αντίγραφο των διαθέσιμων αρχείων καταγραφής επιτρέπει να εξεταστούν αιτήματα που μπορεί να χαθούν από την κανονική εναλλαγή των logs. Αν υπάρχει ύποπτη δραστηριότητα, η διατήρηση της αρχικής κατάστασης πριν από περαιτέρω αλλαγές βοηθά και στη διερεύνηση.

Στα αιτήματα έχει ιδιαίτερη σημασία ο συνδυασμός pagename και page_id, όταν το pagename περιέχει κωδικοποιημένη διέλευση καταλόγων, όπως %2e%2e ή %252e%252e. Ο έλεγχος χρειάζεται να καλύπτει τη ρίζα του ιστότοπου και το /index.php, καθώς και αιτήματα GET και POST. Μια συνηθισμένη σελίδα που επιστρέφει περιεχόμενο OPML ή RSS αντί για το αναμενόμενο είναι ισχυρότερη ένδειξη ότι λειτούργησε η συμπερίληψη αρχείου από μια απλή απόπειρα που απορρίφθηκε.

Αιτήματα που αναφέρουν pearcmd.php, config-show ή config-create απαιτούν προσεκτικότερη διερεύνηση, επειδή αντιστοιχούν στα επόμενα στάδια της καταγεγραμμένης ακολουθίας. Στον διακομιστή, απροσδόκητα αρχεία PHP στους καταλόγους /tmp ή /var/tmp είναι σοβαρό εύρημα, ιδιαίτερα αν οι χρονικές τους σημάνσεις συμπίπτουν με τέτοια αιτήματα. Η σύγκριση των αρχείων πυρήνα και του ενεργού θέματος με αξιόπιστα αντίγραφα μπορεί να αποκαλύψει αλλαγές που δεν έκανε ο διαχειριστής.

Μια καταγραφή αποκλεισμένων αιτημάτων τεκμηριώνει απόπειρα, όχι επιτυχή παραβίαση. Αν εντοπιστεί απροσδόκητο αρχείο PHP ή απόκριση που δείχνει ότι συμπεριλήφθηκε τοπικό αρχείο, η υπόθεση χρειάζεται διερεύνηση ως πιθανή επιτυχημένη εκμετάλλευση. Η επιβεβαίωση της διορθωμένης έκδοσης δείχνει αν το σφάλμα παραμένει ανοικτό· τα ιστορικά logs δείχνουν αν χρησιμοποιήθηκε όσο ήταν ανοικτό.

Κοινοποίηση:

Εγγραφείτε στο newsletter μας

Λάβετε τα τελευταία νέα για Web3, AI και κρυπτονομίσματα απευθείας στα εισερχόμενά σας.

0