- Το WordPress 7.0.3 διορθώνει κρίσιμη ευπάθεια (CVE) που επιτρέπει προ-αυθεντικοποιημένη εκτέλεση κώδικα μέσω DOM clobbering και REST API.
- Η επίθεση δεν απαιτεί λογαριασμό διαχειριστή στην αρχική φάση, αλλά μπορεί να κλιμακωθεί σε RCE αν ένας admin παρασυρθεί σε τρίτη σελίδα.
- Το patch έχει κυκλοφορήσει από τη WordPress.org και έχει backport-αριστεί σε όλες τις ενεργές εκδόσεις από την 4.7 και μετά.
Μια νέα, σοβαρή απειλή χτυπάει εκατομμύρια sites παγκοσμίως, αξιοποιώντας ένα περίπλοκο αλυσιδωτό exploit που συνδυάζει DOM clobbering και το REST API του δημοφιλέστερου CMS. Αν διαχειρίζεσαι αυτοφιλοξενούμενο WordPress site, ήρθε η ώρα να ελέγξεις τα updates σου χθες.
Ο μηχανισμός της επίθεσης
Όπως αποκάλυψαν οι ερευνητές ασφαλείας της pwn.ai, το πρόβλημα ξεκινά από το γεγονός ότι ορισμένα injected elements ταιριάζουν με selectors που αναζητά αυτόματα το αρχείο user-profile.js του WordPress. Το συγκεκριμένο script έχει απομείνει από παλαιότερη λειτουργία επαναφοράς κωδικού.
Αυτό προκαλεί στον browser την αυτόματη εκτέλεση ενός κλικ, το οποίο με τη σειρά του ενεργοποιεί ένα AJAX αίτημα. Μέσω μιας τεχνικής που ονομάζεται DOM clobbering, ο εισβολέας καταφέρνει να αλλάξει τον προορισμό (destination URL) αυτού του αιτήματος.
Το αίτημα κατευθύνεται πλέον στο REST API του WordPress με παραμέτρους method-override και JSONP. Το αποτέλεσμα; Η απάντηση επιστρέφει τυλιγμένη σε εκτελέσιμο JavaScript, δίνοντας στον επιτεθέμενο δυνατότητα arbitrary script execution στο origin του WordPress, εντελώς χωρίς προηγούμενη αυθεντικοποίηση.
Από την XSS στο Remote Code Execution
Αν και μια reflected XSS αυτού του επιπέδου είναι από μόνη της εφιαλτική, τα πράγματα γίνονται χειρότερα αν συνδυαστούν με social engineering. Σύμφωνα με την επίσημη ενημέρωση ασφαλείας του WordPress, η κλιμακοποίηση σε RCE απαιτεί την αλληλεπίδραση ενός διαχειριστή.
Αν έναςlogged-in admin επισκεφθεί μια κακόβουλη σελίδα τρίτου, το script του εισβολέα μπορεί να εκμεταλλευτεί την ενεργή συνεδρία του. Μέσω νόμιμων, αυθεντικοποιημένων κλήσεων API που ο διαχειριστής δεν ενέκρινε ποτέ συνειδητά, ο επιθετικός κώδικας μπορεί να:
- Δημιουργήσει ένα νέο Application Password.
- Δημοσιεύσει μια σελίδα με κακόβουλη JS εκμεταλλευόμενος τα δικαιώματα
unfiltered_htmlτου admin. - Ανεβάσει ένα ZIP αρχείο plugin που περιέχει PHP web shell.
Αυτή η αλυσίδα είναι ο λόγος που το CVE έλαβε βαθμολογία CVSS 8.9 και όχι το μέγιστο 10.0, καθώς απαιτείται ανθρώπινος παράγοντας (social engineering) για το τελικό βήμα.
Τι πρέπει να κάνεις τώρα
Η ομάδα ανάπτυξης κινήθηκε γρήγορα, κυκλοφορώντας έκτακτο patch στην έκδοση 7.0.3. Λόγω της σοβαρότητας, το fix backport-αρτήθηκε ακόμα και σε παλιότερους κλάδους μέχρι την έκδοση 4.7.
Αν το hosting σου είναι managed, πιθανότατα το update έχει γίνει ήδη αυτόματα. Αν όμως διατηρείς VPS ή dedicated server, μπες στον πίνακα ελέγχου σου και κάνε την αναβάθμιση χειροκίνητα τώρα. Μέχρι στιγμής δεν υπάρχουν αναφορές για active in-the-wild επιθέσεις, αλλά αυτό δεν σημαίνει ότι πρέπει να περιμένεις να σκάσει το πρώτο exploit.
Διάβασε επίσης τον οδηγό μας για την ασφάλεια στα WordPress plugins ώστε να θωρακίσεις συνολικά την εγκατάστασή σου.
Η άποψή μας στο TechNoid
Εμείς στο TechNoid θεωρούμε ότι τέτοιες ευπάθειες αποδεικνύουν πως ο κώδικας “κληρονομιάς” (legacy code) είναι η μεγαλύτερη γάγγραινα του ανοιχτού λογισμικού. Το γεγονός ότι ένα κομμάτι JavaScript από παλιό password-reset μηχανισμό παραμένει ενεργό και έτοιμο να γίνει όπλο στα χέρια hackers το 2026 είναι απαράδεκτο. Εύσητα πάντως στο WordPress security team για τα γρήγορα αντανακλαστικά και το ευρύ backporting. Αν έχεις ακόμα site σε παλαιότερη έκδοση χωρίς υποστήριξη, παίζεις ρωσική ρουλέτα.
Συχνές Ερωτήσεις για την ευπάθεια WordPress XSS2Shell
Τι είναι ακριβώς το WordPress XSS2Shell;
Είναι μια κρίσιμη αλυσιδωτή ευπάθεια ασφαλείας που συνδυάζει DOM clobbering και αιτήματα στο REST API, επιτρέποντας προ-αυθεντικοποιημένη εκτέλεση κώδικα.
Χρειάζεται λογαριασμός διαχειριστή για να γίνει η επίθεση;
Όχι στην αρχική φάση της εκδήλωσης της XSS, αλλά απαιτείται αλληλεπίδραση από logged-in admin για την κλιμακοποίηση σε remote code execution (RCE).
Ποια έκδοση διορθώνει το πρόβλημα;
Η επίσημη διόρθωση περιλαμβάνεται στην έκδοση WordPress 7.0.3, η οποία κυκλοφόρησε τον Αύγουστο του 2026.
Επηρεάζονται παλαιότερες εκδόσεις του WordPress;
Ναι, γι’ αυτό η ομάδα ασφαλείας έκανε backport το patch σε όλες τις ενεργές εκδόσεις ξεκινώντας από την 4.7 και έπειτα.
Υπάρχουν ενεργές επιθέσεις στο διαδίκτυο;
Σύμφωνα με τους trackers παρακολούθησης ευπαθειών, δεν έχουν καταγραφεί περιστατικά active in-the-wild exploitation μέχρι στιγμής.
Τι πρέπει να κάνει ένας διαχειριστής site;
Πρέπει να ενημερώσει άμεσα το site στην έκδοση 7.0.3 ή στην αντίστοιχη backported έκδοση που παρέχεται από το σύστημά του.
Πού βασίζεται τεχνικά αυτή η επίθεση;
Χτίζεται πάνω σε τεχνικές Same Origin Method Execution (SOME) που παρουσιάστηκαν αρχικά από τον ερευνητή Paulos Yibelo.

