Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Οι χάκερ εκμεταλλεύονται κρίσιμο ελάττωμα παράκαμψης εξουσιοδότησης στο θέμα JobMonster WordPress

    4 Νοεμβρίου 2025

    Η AMD επιβεβαιώνει το κρίσιμο σφάλμα RDSEED στους επεξεργαστές Zen 5

    4 Νοεμβρίου 2025

    Το AI Υπερθερμαίνεται. Αυτή η νέα τεχνολογία θα μπορούσε να είναι η λύση

    4 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Οι χάκερ εκμεταλλεύονται κρίσιμο ελάττωμα παράκαμψης εξουσιοδότησης στο θέμα JobMonster WordPress
    Security

    Οι χάκερ εκμεταλλεύονται κρίσιμο ελάττωμα παράκαμψης εξουσιοδότησης στο θέμα JobMonster WordPress

    Marizas DimitrisBy Marizas Dimitris4 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Οι φορείς απειλών στοχεύουν μια κρίσιμη ευπάθεια στο θέμα JobMonster WordPress που επιτρέπει την πειρατεία λογαριασμών διαχειριστή υπό ορισμένες προϋποθέσεις.

    Η κακόβουλη δραστηριότητα εντοπίστηκε από την Wordfence, μια εταιρεία ασφαλείας WordPress, αφού απέκλεισε πολλαπλές απόπειρες εκμετάλλευσης κατά των πελατών της τις τελευταίες 24 ώρες.

    Το JobMonster, που δημιουργήθηκε από τη NooThemes, είναι ένα premium θέμα WordPress που χρησιμοποιείται από ιστότοπους με λίστες θέσεων εργασίας, πύλες προσλήψεων/προσλήψεων, εργαλεία αναζήτησης υποψηφίων κ.λπ. Το θέμα έχει πάνω 5.500 πωλήσεις στο Envato.

    Wiz

    Η εκμεταλλευόμενη ευπάθεια προσδιορίζεται ως CVE-2025-5397 και έχει βαθμολογία κρίσιμης σοβαρότητας 9,8. Είναι ένα πρόβλημα παράκαμψης ελέγχου ταυτότητας που επηρεάζει όλες τις εκδόσεις του θέματος έως την 4.8.1.

    “[The flaw] οφείλεται στο ότι η συνάρτηση check_login() δεν επαληθεύει σωστά την ταυτότητα ενός χρήστη πριν από τον επιτυχή έλεγχο ταυτότητας του,” διαβάζει την περιγραφή του ελαττώματος.

    “Αυτό καθιστά δυνατό για τους εισβολείς χωρίς έλεγχο ταυτότητας να παρακάμψουν τον τυπικό έλεγχο ταυτότητας και να αποκτήσουν πρόσβαση σε λογαριασμούς χρηστών διαχειριστή.”

    Για να εκμεταλλευτείτε το CVE-2025-5397, η σύνδεση κοινωνικής δικτύωσης πρέπει να είναι ενεργοποιημένη σε ιστότοπους που χρησιμοποιούν το θέμα. διαφορετικά, δεν υπάρχει καμία επίδραση.

    Η σύνδεση μέσων κοινωνικής δικτύωσης είναι μια δυνατότητα που επιτρέπει στους χρήστες να συνδεθούν σε έναν ιστότοπο χρησιμοποιώντας τους υπάρχοντες λογαριασμούς κοινωνικών μέσων τους, όπως «Σύνδεση με Google», «Σύνδεση με Facebook» και «Συνέχεια με το LinkedIn».

    Το JobMonster εμπιστεύεται τα εξωτερικά δεδομένα σύνδεσης χωρίς να τα επαληθεύει σωστά, επιτρέποντας στους εισβολείς να πλαστογραφούν την πρόσβαση διαχειριστή χωρίς να διαθέτουν έγκυρα διαπιστευτήρια.

    Συνήθως, ένας εισβολέας θα πρέπει επίσης να γνωρίζει το όνομα χρήστη ή τη διεύθυνση ηλεκτρονικού ταχυδρομείου του λογαριασμού του διαχειριστή-στόχου.

    Το CVE-2025-5397 έχει διορθωθεί στην έκδοση 4.8.2 του JobMonster, την πιο πρόσφατη προς το παρόν, γι’ αυτό συνιστάται στους χρήστες να μεταβούν αμέσως στην ενημερωμένη έκδοση.

    Εάν είναι αδύνατη η επείγουσα δράση, εξετάστε τον μετριασμό της απενεργοποίησης της λειτουργίας σύνδεσης μέσω κοινωνικής δικτύωσης σε ιστότοπους που επηρεάζονται.

    Συνιστάται επίσης να ενεργοποιήσετε τον έλεγχο ταυτότητας δύο παραγόντων για όλους τους λογαριασμούς διαχειριστή, να περιστρέψετε τα διαπιστευτήρια και να ελέγξετε τα αρχεία καταγραφής πρόσβασης για ύποπτη δραστηριότητα.

    Τα θέματα του WordPress βρίσκονται στο επίκεντρο της κακόβουλης δραστηριότητας τους τελευταίους μήνες.

    Την περασμένη εβδομάδα, το Wordfence ανέφερε σχετικά με κακόβουλη δραστηριότητα που στοχεύει το Freeio premium θέμα αξιοποιώντας το CVE-2025-11533, ένα κρίσιμο ελάττωμα κλιμάκωσης προνομίων.

    Στις αρχές Οκτωβρίου, οι φορείς απειλών στόχευσαν το CVE-2025-5947, ένα κρίσιμο πρόβλημα παράκαμψης ελέγχου ταυτότητας στο θέμα του WordPress Finder, επιτρέποντάς τους να συνδεθούν ως διαχειριστές.

    Τον Ιούλιο του 2025, αναφέρθηκε ότι οι χάκερ στόχευσαν το θέμα του WordPress «Μόνος» για να επιτύχουν την απομακρυσμένη εκτέλεση κώδικα και να πραγματοποιήσουν πλήρη ανάληψη του ιστότοπου, με το Wordfence να μπλοκάρει πάνω από 120.000 προσπάθειες εκείνη τη στιγμή.

    Τα πρόσθετα και τα θέματα του WordPress πρέπει να ενημερώνονται τακτικά για να διασφαλίζεται ότι οι πιο πρόσφατες διορθώσεις ασφαλείας είναι ενεργές στους ιστότοπους. Η καθυστέρηση ενημέρωσης κώδικα δίνει στους φορείς απειλών ευκαιρίες για επιτυχημένες επιθέσεις, μερικές φορές έναν ολόκληρο χρόνο αργότερα.


    Wiz

    Είτε καθαρίζετε παλιά κλειδιά είτε τοποθετείτε προστατευτικά κιγκλιδώματα για κώδικα που δημιουργείται από AI, αυτός ο οδηγός βοηθά την ομάδα σας να χτίζει με ασφάλεια από την αρχή.

    Πάρτε το φύλλο εξαπάτησης και αφαιρέστε τις εικασίες από τη διαχείριση μυστικών.



    VIA: bleepingcomputer.com

    WordPress Διαχειριστής Ενεργή εκμετάλλευση Εξαγορά λογαριασμού Θέμα Παράκαμψη ελέγχου ταυτότητας Τρωτό
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΗ AMD επιβεβαιώνει το κρίσιμο σφάλμα RDSEED στους επεξεργαστές Zen 5
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Χάκερ κλέβει πάνω από 120 εκατομμύρια δολάρια από το πρωτόκολλο κρυπτογράφησης Balancer DeFi

    4 Νοεμβρίου 2025
    Security

    Επέκταση Fake Solidity VSCode σε προγραμματιστές Open VSX backdoors

    3 Νοεμβρίου 2025
    Security

    Το κακόβουλο λογισμικό SesameOp καταχράται το OpenAI Assistants API σε επιθέσεις

    3 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views

    Διασύνδεση IRIS με POS: Τι Προβλέπει Πραγματικά ο Νόμος 5222/2025

    17 Οκτωβρίου 2025140 Views
    Greek Live Channels

    Greek Live Channels και Live Streaming – Πως να παρακολουθείς δωρεάν Live Αγώνες

    21 Οκτωβρίου 202594 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Οι χάκερ εκμεταλλεύονται κρίσιμο ελάττωμα παράκαμψης εξουσιοδότησης στο θέμα JobMonster WordPress

    Marizas Dimitris4 Νοεμβρίου 2025
    Technology

    Η AMD επιβεβαιώνει το κρίσιμο σφάλμα RDSEED στους επεξεργαστές Zen 5

    Marizas Dimitris4 Νοεμβρίου 2025
    Health

    Το AI Υπερθερμαίνεται. Αυτή η νέα τεχνολογία θα μπορούσε να είναι η λύση

    Marizas Dimitris4 Νοεμβρίου 2025
    Most Popular

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views

    Διασύνδεση IRIS με POS: Τι Προβλέπει Πραγματικά ο Νόμος 5222/2025

    17 Οκτωβρίου 2025140 Views
    Greek Live Channels

    Greek Live Channels και Live Streaming – Πως να παρακολουθείς δωρεάν Live Αγώνες

    21 Οκτωβρίου 202594 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Οι χάκερ εκμεταλλεύονται κρίσιμο ελάττωμα παράκαμψης εξουσιοδότησης στο θέμα JobMonster WordPress

    4 Νοεμβρίου 2025

    Η AMD επιβεβαιώνει το κρίσιμο σφάλμα RDSEED στους επεξεργαστές Zen 5

    4 Νοεμβρίου 2025

    Το AI Υπερθερμαίνεται. Αυτή η νέα τεχνολογία θα μπορούσε να είναι η λύση

    4 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.