Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
«Συναγερμός: Ερντογάν απαιτεί την επιστροφή των S-400 στη Ρωσία! Τι σημαίνει αυτό για την Τουρκία;»

«Συναγερμός: Ερντογάν απαιτεί την επιστροφή των S-400 στη Ρωσία! Τι σημαίνει αυτό για την Τουρκία;»

18 Δεκεμβρίου 2025
Χάκερ επιτίθενται ενεργά στις πύλες VPN των δικτύων Cisco και Palo Alto για να αποκτήσουν πρόσβαση σύνδεσης

Χάκερ επιτίθενται ενεργά στις πύλες VPN των δικτύων Cisco και Palo Alto για να αποκτήσουν πρόσβαση σύνδεσης

18 Δεκεμβρίου 2025
«Μπαρντελά: Αλήθεια, Θαυμάζει ή Ρίχνει Χαστούκι στον Ντόναλντ Τραμπ;» -

«Μπαρντελά: Αλήθεια, Θαυμάζει ή Ρίχνει Χαστούκι στον Ντόναλντ Τραμπ;» –

18 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Οι χάκερ εκμεταλλεύονται κρίσιμο ελάττωμα παράκαμψης εξουσιοδότησης στο θέμα JobMonster WordPress
Security

Οι χάκερ εκμεταλλεύονται κρίσιμο ελάττωμα παράκαμψης εξουσιοδότησης στο θέμα JobMonster WordPress

Marizas DimitrisBy Marizas Dimitris4 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Οι φορείς απειλών στοχεύουν μια κρίσιμη ευπάθεια στο θέμα JobMonster WordPress που επιτρέπει την πειρατεία λογαριασμών διαχειριστή υπό ορισμένες προϋποθέσεις.

Η κακόβουλη δραστηριότητα εντοπίστηκε από την Wordfence, μια εταιρεία ασφαλείας WordPress, αφού απέκλεισε πολλαπλές απόπειρες εκμετάλλευσης κατά των πελατών της τις τελευταίες 24 ώρες.

Το JobMonster, που δημιουργήθηκε από τη NooThemes, είναι ένα premium θέμα WordPress που χρησιμοποιείται από ιστότοπους με λίστες θέσεων εργασίας, πύλες προσλήψεων/προσλήψεων, εργαλεία αναζήτησης υποψηφίων κ.λπ. Το θέμα έχει πάνω 5.500 πωλήσεις στο Envato.

Wiz

Η εκμεταλλευόμενη ευπάθεια προσδιορίζεται ως CVE-2025-5397 και έχει βαθμολογία κρίσιμης σοβαρότητας 9,8. Είναι ένα πρόβλημα παράκαμψης ελέγχου ταυτότητας που επηρεάζει όλες τις εκδόσεις του θέματος έως την 4.8.1.

“[The flaw] οφείλεται στο ότι η συνάρτηση check_login() δεν επαληθεύει σωστά την ταυτότητα ενός χρήστη πριν από τον επιτυχή έλεγχο ταυτότητας του,” διαβάζει την περιγραφή του ελαττώματος.

“Αυτό καθιστά δυνατό για τους εισβολείς χωρίς έλεγχο ταυτότητας να παρακάμψουν τον τυπικό έλεγχο ταυτότητας και να αποκτήσουν πρόσβαση σε λογαριασμούς χρηστών διαχειριστή.”

Για να εκμεταλλευτείτε το CVE-2025-5397, η σύνδεση κοινωνικής δικτύωσης πρέπει να είναι ενεργοποιημένη σε ιστότοπους που χρησιμοποιούν το θέμα. διαφορετικά, δεν υπάρχει καμία επίδραση.

Η σύνδεση μέσων κοινωνικής δικτύωσης είναι μια δυνατότητα που επιτρέπει στους χρήστες να συνδεθούν σε έναν ιστότοπο χρησιμοποιώντας τους υπάρχοντες λογαριασμούς κοινωνικών μέσων τους, όπως «Σύνδεση με Google», «Σύνδεση με Facebook» και «Συνέχεια με το LinkedIn».

Το JobMonster εμπιστεύεται τα εξωτερικά δεδομένα σύνδεσης χωρίς να τα επαληθεύει σωστά, επιτρέποντας στους εισβολείς να πλαστογραφούν την πρόσβαση διαχειριστή χωρίς να διαθέτουν έγκυρα διαπιστευτήρια.

Συνήθως, ένας εισβολέας θα πρέπει επίσης να γνωρίζει το όνομα χρήστη ή τη διεύθυνση ηλεκτρονικού ταχυδρομείου του λογαριασμού του διαχειριστή-στόχου.

Το CVE-2025-5397 έχει διορθωθεί στην έκδοση 4.8.2 του JobMonster, την πιο πρόσφατη προς το παρόν, γι’ αυτό συνιστάται στους χρήστες να μεταβούν αμέσως στην ενημερωμένη έκδοση.

Εάν είναι αδύνατη η επείγουσα δράση, εξετάστε τον μετριασμό της απενεργοποίησης της λειτουργίας σύνδεσης μέσω κοινωνικής δικτύωσης σε ιστότοπους που επηρεάζονται.

Συνιστάται επίσης να ενεργοποιήσετε τον έλεγχο ταυτότητας δύο παραγόντων για όλους τους λογαριασμούς διαχειριστή, να περιστρέψετε τα διαπιστευτήρια και να ελέγξετε τα αρχεία καταγραφής πρόσβασης για ύποπτη δραστηριότητα.

Τα θέματα του WordPress βρίσκονται στο επίκεντρο της κακόβουλης δραστηριότητας τους τελευταίους μήνες.

Την περασμένη εβδομάδα, το Wordfence ανέφερε σχετικά με κακόβουλη δραστηριότητα που στοχεύει το Freeio premium θέμα αξιοποιώντας το CVE-2025-11533, ένα κρίσιμο ελάττωμα κλιμάκωσης προνομίων.

Στις αρχές Οκτωβρίου, οι φορείς απειλών στόχευσαν το CVE-2025-5947, ένα κρίσιμο πρόβλημα παράκαμψης ελέγχου ταυτότητας στο θέμα του WordPress Finder, επιτρέποντάς τους να συνδεθούν ως διαχειριστές.

Τον Ιούλιο του 2025, αναφέρθηκε ότι οι χάκερ στόχευσαν το θέμα του WordPress «Μόνος» για να επιτύχουν την απομακρυσμένη εκτέλεση κώδικα και να πραγματοποιήσουν πλήρη ανάληψη του ιστότοπου, με το Wordfence να μπλοκάρει πάνω από 120.000 προσπάθειες εκείνη τη στιγμή.

Τα πρόσθετα και τα θέματα του WordPress πρέπει να ενημερώνονται τακτικά για να διασφαλίζεται ότι οι πιο πρόσφατες διορθώσεις ασφαλείας είναι ενεργές στους ιστότοπους. Η καθυστέρηση ενημέρωσης κώδικα δίνει στους φορείς απειλών ευκαιρίες για επιτυχημένες επιθέσεις, μερικές φορές έναν ολόκληρο χρόνο αργότερα.


Wiz

Είτε καθαρίζετε παλιά κλειδιά είτε τοποθετείτε προστατευτικά κιγκλιδώματα για κώδικα που δημιουργείται από AI, αυτός ο οδηγός βοηθά την ομάδα σας να χτίζει με ασφάλεια από την αρχή.

Πάρτε το φύλλο εξαπάτησης και αφαιρέστε τις εικασίες από τη διαχείριση μυστικών.



VIA: bleepingcomputer.com

Related Posts


Οι χάκερ κάνουν κατάχρηση της δυνατότητας προστασίας από ιούς Triofox για την ανάπτυξη εργαλείων απομακρυσμένης πρόσβασης
Security

Οι χάκερ εκμεταλλεύονται την προσθήκη WordPress Post SMTP για να παραβιάσουν λογαριασμούς διαχειριστή
Security

Οι χάκερ εκμεταλλεύονται τα πρόσφατα διορθωμένα ελαττώματα του Fortinet auth bypass
Security
WordPress Διαχειριστής Ενεργή εκμετάλλευση Εξαγορά λογαριασμού Θέμα Παράκαμψη ελέγχου ταυτότητας Τρωτό
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΗ AMD επιβεβαιώνει το κρίσιμο σφάλμα RDSEED στους επεξεργαστές Zen 5
Next Article Τιμητική διάκριση για τη «Φωνή της Ελλάδας» και τη διεθνή εκδοχή του ERTFLIX από το 14ο Eλληνικό Συνέδριο Nostos στην Αργεντινή –
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Χάκερ επιτίθενται ενεργά στις πύλες VPN των δικτύων Cisco και Palo Alto για να αποκτήσουν πρόσβαση σύνδεσης
Security

Χάκερ επιτίθενται ενεργά στις πύλες VPN των δικτύων Cisco και Palo Alto για να αποκτήσουν πρόσβαση σύνδεσης

18 Δεκεμβρίου 2025
Το Zeroday Cloud hacking event βραβεύει 320.000 $ για 11 μηδέν ημέρες
Security

Το Zeroday Cloud hacking event βραβεύει 320.000 $ για 11 μηδέν ημέρες

18 Δεκεμβρίου 2025
Το γαλλικό υπουργείο Εσωτερικών επιβεβαιώνει την κυβερνοεπίθεση σε διακομιστές email
Security

Η Γαλλία συλλαμβάνει ύποπτο για κυβερνοεπίθεση στο υπουργείο Εσωτερικών

18 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
«Συναγερμός: Ερντογάν απαιτεί την επιστροφή των S-400 στη Ρωσία! Τι σημαίνει αυτό για την Τουρκία;» Business

«Συναγερμός: Ερντογάν απαιτεί την επιστροφή των S-400 στη Ρωσία! Τι σημαίνει αυτό για την Τουρκία;»

Marizas Dimitris18 Δεκεμβρίου 2025
Χάκερ επιτίθενται ενεργά στις πύλες VPN των δικτύων Cisco και Palo Alto για να αποκτήσουν πρόσβαση σύνδεσης Security

Χάκερ επιτίθενται ενεργά στις πύλες VPN των δικτύων Cisco και Palo Alto για να αποκτήσουν πρόσβαση σύνδεσης

Marizas Dimitris18 Δεκεμβρίου 2025
«Μπαρντελά: Αλήθεια, Θαυμάζει ή Ρίχνει Χαστούκι στον Ντόναλντ Τραμπ;» - Business

«Μπαρντελά: Αλήθεια, Θαυμάζει ή Ρίχνει Χαστούκι στον Ντόναλντ Τραμπ;» –

Marizas Dimitris18 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
«Συναγερμός: Ερντογάν απαιτεί την επιστροφή των S-400 στη Ρωσία! Τι σημαίνει αυτό για την Τουρκία;»

«Συναγερμός: Ερντογάν απαιτεί την επιστροφή των S-400 στη Ρωσία! Τι σημαίνει αυτό για την Τουρκία;»

18 Δεκεμβρίου 2025
Χάκερ επιτίθενται ενεργά στις πύλες VPN των δικτύων Cisco και Palo Alto για να αποκτήσουν πρόσβαση σύνδεσης

Χάκερ επιτίθενται ενεργά στις πύλες VPN των δικτύων Cisco και Palo Alto για να αποκτήσουν πρόσβαση σύνδεσης

18 Δεκεμβρίου 2025
«Μπαρντελά: Αλήθεια, Θαυμάζει ή Ρίχνει Χαστούκι στον Ντόναλντ Τραμπ;» -

«Μπαρντελά: Αλήθεια, Θαυμάζει ή Ρίχνει Χαστούκι στον Ντόναλντ Τραμπ;» –

18 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.