Πάνω από 600.000 εγκαταστάσεις WordPress κινδυνεύουν άμεσα με πλήρη κατάληψη διακομιστή. Δύο κρίσιμες ευπάθειες RCE στο δημοφιλές πρόσθετο The Events Calendar επιτρέπουν σε επιτιθέμενους να εκτελέσουν κώδικα χωρίς καν να διαθέτουν λογαριασμό. Αν διαχειρίζεσαι ιστοσελίδα με το συγκεκριμένο plugin, η άμεση ενημέρωση στην έκδοση 6.17.4.1 αποτελεί επιτακτική ανάγκη.
- Δύο ανεξάρτητες ευπάθειες (CVE-2026-78006 και CVE-2026-78159) βαθμολογούνται με CVSS 9.8 και απειλούν 600.000+ ενεργά WordPress sites.
- Οι επιτιθέμενοι εκμεταλλεύονται το σύστημα σχολίων και το widget rendering χωρίς να απαιτείται πιστοποίηση (unauthenticated RCE).
- Η StellarWP διέθεσε το σωτήριο security update στην έκδοση 6.17.4.1, το οποίο κλείνει οριστικά και τις δύο κερκόπορτες.
Πώς λειτουργεί το διπλό exploit
Η ομάδα απειλών της Wordfence ανακάλυψε ότι η ρίζα του κακού βρίσκεται στον μηχανισμό απόδοσης γραφικών στοιχείων (widget rendering) του πρόσθετου. Το πρώτο κενό (CVE-2026-78006) αφορά PHP Object Injection που οδηγεί σε εκτέλεση εντολών λειτουργικού συστήματος.
Ο εισβολέας υποβάλλει ένα κακόβουλο σχόλιο σε σελίδα εκδήλωσης. Ακόμη κι αν το σχόλιο παραμένει σε εκκρεμότητα έγκρισης, το WordPress επιτρέπει στον συντάκτη του να το δει μέσω του moderation preview link. Εκεί, η επεξεργασία του serialized PHP payload παρακάμπτει τους ελέγχους επικύρωσης και ενεργοποιεί magic methods στη μνήμη της PHP.
Αντίστοιχα, το CVE-2026-78159 επιτρέπει την εισαγωγή παραποιημένου array μέσα στο σύστημα προτύπων των widgets. Μέσω αυτού, ο χάκερ εκτελεί οποιαδήποτε συνάρτηση της PHP ή του WordPress επιθυμεί, κάνοντας αυτόματο reset στον κωδικό του Administrator.
| Χαρακτηριστικό | CVE-2026-78006 | CVE-2026-78159 |
|---|---|---|
| Βαθμολογία CVSS | 9.8 (Critical) | 9.8 (Critical) |
| Τύπος Επίθεσης | PHP Object Injection | Callable Template Injection |
| Εκδόσεις που επηρεάζονται | Έως και 6.17.4 | Έως και 6.17.3 |
| Τελικό Αποτέλεσμα | Απευθείας Remote Code Execution | Admin Password Reset & RCE |
Οδηγός άμεσης αποκατάστασης για διαχειριστές
Αν διαχειρίζεσαι εταιρικά sites, eshop ή blogs εκδηλώσεων, μην καθυστερείς ούτε λεπτό. Η δημιουργός εταιρεία StellarWP διέθεσε την έκδοση 6.17.4.1 που διορθώνει αμφότερα τα τρωτά σημεία. Πρέπει να συνδεθείς άμεσα στο Dashboard σου και να πατήσεις ενημέρωση.
Σε περίπτωση που για λόγους συμβατότητας δεν μπορείς να αναβαθμίσεις άμεσα, υπάρχει προσωρινό mitigation. Απενεργοποίησε άμεσα τα σχόλια στις σελίδες των events από τις ρυθμίσεις του The Events Calendar. Αυτή η κίνηση κόβει το vector εισόδου του κακόβουλου Gutenberg payload.
Επιπλέον, συνιστούμε να εφαρμόσεις έναν πλήρη οδηγό σκλήρυνσης WordPress ώστε να περιορίσεις τα δικαιώματα εγγραφής αρχείων στον κατάλογο wp-content.
Κίνδυνος lateral movement σε hosting
Η εκτέλεση απομακρυσμένου κώδικα (RCE) σημαίνει ότι ο επιτιθέμενος αποκτά τα δικαιώματα του χρήστη του web server (π.χ. www-data). Στην πράξη, αυτό επιτρέπει την εγκατάσταση web shells, την αλλοίωση βάσεων δεδομένων και την υποκλοπή προσωπικών δεδομένων πελατών.
Το ρίσκο πολλαπλασιάζεται αν το site σου φιλοξενείται σε κοινόχρηστο server (shared hosting) χωρίς αυστηρή απομόνωση επιπέδου CloudLinux CageFS. Ένας εισβολέας μπορεί να εκμεταλλευτεί το μολυσμένο site για να μεταπηδήσει σε γειτονικούς λογαριασμούς μέσα στον ίδιο server.
Η εμπειρία μας με παρόμοια περιστατικά δείχνει ότι οι επιτιθέμενοι δεν μένουν στο WordPress. Ανεβάζουν cron jobs, τροποποιούν αρχεία `.htaccess` και εγκαθιστούν stealth backdoors που επιβιώνουν ακόμη και μετά το patch του plugin. Επίλεξε πάντα αξιόπιστο web hosting με απομόνωση πόρων για να κοιμάσαι ήσυχος.
Η παγίδα του Gutenberg block parsing
Το αρχιτεκτονικό σφάλμα που οδήγησε στο CVE-2026-78006 αποκαλύπτει μια βαθύτερη αδυναμία στον τρόπο που πολλά plugins διαχειρίζονται τα blocks. Το The Events Calendar επεξεργαζόταν ολόκληρη τη σελίδα συμβάντος –συμπεριλαμβανομένων των μη εγκεκριμένων σχολίων– ως Gutenberg blocks.
Αυτή η προσέγγιση στέλνει ανεπεξέργαστα δεδομένα κατευθείαν στον πυρήνα των widgets χωρίς προηγούμενο sanitization. Η PHP αναλαμβάνει να κάνει unserialize σε δομές που ελέγχει πλήρως ο χρήστης, μια πρακτική που η κοινότητα κυβερνοασφάλειας χαρακτηρίζει ως απαγορευμένη εδώ και χρόνια.
Όταν ένα CMS συνδυάζει ευέλικτο dynamic rendering με απαρχαιωμένες ρουτίνες serialization, το αποτέλεσμα είναι μαθηματικά βέβαιο ότι θα οδηγήσει σε εκμεταλλεύσιμο exploit chain. Οι developers οφείλουν να στραφούν οριστικά σε ασφαλείς μορφές ανταλλαγής δεδομένων όπως το JSON.
Η άποψή μας στο TechNoid
Είναι απαράδεκτο ένα πρόσθετο με 600.000 ενεργές εγκαταστάσεις να διατηρεί κώδικα που δέχεται μη επικυρωμένα serialized data από πεδία σχολίων. Το γεγονός ότι η Wordfence διατηρεί το rule προστασίας κλειδωμένο για 30 ημέρες στους δωρεάν χρήστες αφήνει εκατοντάδες χιλιάδες sites εκτεθειμένα σε zero-day σαρώσεις botnets.
Μην περιμένεις το WAF σου να σε σώσει αν δεν είσαι σε συνδρομητικό πλάνο. Κάνε άμεσα login στο wp-admin, τρέξε το update στο 6.17.4.1 και έλεγξε τα access logs του web server σου για ύποπτα POST requests προς τα event pages.
Συχνές Ερωτήσεις για τα Κενά Ασφαλείας στο The Events Calendar
Ποιες εκδόσεις του The Events Calendar επηρεάζονται;
Επηρεάζονται όλες οι εκδόσεις έως και την 6.17.4 για το CVE-2026-78006 και έως την 6.17.3 για το CVE-2026-78159. Η ασφαλής έκδοση είναι η 6.17.4.1.
Χρειάζεται ο χάκερ λογαριασμό χρήστη για να επιτεθεί;
Όχι, και οι δύο επιθέσεις εκτελούνται εντελώς unauthenticated, χωρίς να απαιτείται εγγραφή, login ή έγκριση σχολίου από διαχειριστή.
Πώς καταλαβαίνω αν η ιστοσελίδα μου έχει παραβιαστεί;
Έλεγξε για νέους διαχειριστές που δεν δημιούργησες εσύ, άγνωστα αρχεία PHP μέσα στο wp-content/uploads και ασυνήθιστη δραστηριότητα στα logs του server.
Προστατεύει το δωρεάν plugin της Wordfence;
Όχι άμεσα. Οι δωρεάν χρήστες λαμβάνουν τον κανόνα του firewall μετά από καθυστέρηση 30 ημερών, οπότε το χειροκίνητο update του plugin είναι μονόδρομος.
Ποια είναι η άμεση λύση αν δεν μπορώ να αναβαθμίσω τώρα;
Απενεργοποίησε πλήρως τα σχόλια στις σελίδες των εκδηλώσεων (Show comments on event pages) για να εξουδετερώσεις τον μηχανισμό injection.

