By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Η ευπάθεια W3 Total Cache Command Injection εκθέτει 1 εκατομμύριο ιστότοπους WordPress σε επιθέσεις RCE
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Η ευπάθεια W3 Total Cache Command Injection εκθέτει 1 εκατομμύριο ιστότοπους WordPress σε επιθέσεις RCE
Security

Η ευπάθεια W3 Total Cache Command Injection εκθέτει 1 εκατομμύριο ιστότοπους WordPress σε επιθέσεις RCE

Marizas Dimitris
Last updated: 18 Νοεμβρίου 2025 13:15
Marizas Dimitris
Share
SHARE


Μια κρίσιμη ευπάθεια ένεσης εντολών ανακαλύφθηκε στην προσθήκη W3 Total Cache, μια από τις πιο δημοφιλείς λύσεις προσωρινής αποθήκευσης του WordPress που χρησιμοποιείται από περίπου 1 εκατομμύριο ιστότοπους.

Η ευπάθεια, παρακολουθείται ως CVE-2025-9501 με βαθμολογία σοβαρότητας CVSS 9,0 (Κρίσιμη), επιτρέπει σε μη επαληθευμένους εισβολείς να εκτελούν αυθαίρετες εντολές PHP απευθείας σε ευάλωτους διακομιστές.

W3 Συνολική ευπάθεια προσωρινής μνήμης

Το ελάττωμα υπάρχει στη συνάρτηση _parse_dynamic_mfunc, η οποία επεξεργάζεται κλήσεις δυναμικών συναρτήσεων χωρίς σωστή επικύρωση εισόδου.

Οι εισβολείς μπορούν να εκμεταλλευτούν αυτήν την αδυναμία υποβάλλοντας ένα κακόβουλο ωφέλιμο φορτίο μέσω των υποβολών σχολίων του WordPress σε οποιαδήποτε ανάρτηση.

ΠεδίοΚαθέκαστα
Αναγνωριστικό CVECVE-2025-9501
ΠρόσθετοW3 Total Cache
Τύπος ευπάθειαςΈγχυση εντολών
Σταθερή Έκδοση2.8.13
Βαθμολογία CVSS9.0 (Κρίσιμο)
CWECWE-78
Διάνυσμα επίθεσηςΥποβολή σχολίου με κακόβουλο ωφέλιμο φορτίο

Επειδή η ευπάθεια δεν απαιτεί έλεγχο ταυτότητας και ελάχιστη αλληλεπίδραση με τον χρήστη, αποτελεί άμεση και σοβαρή απειλή για όλες τις εγκαταστάσεις που δεν έχουν επιδιορθωθεί.

Η ευπάθεια ανήκει στην κατηγορία Injection (OWASP A1). Είναι ταξινομημένο ως CWE-78: Λανθασμένος αποκλεισμός ειδικών στοιχείων που χρησιμοποιούνται σε μια εντολή λειτουργικού συστήματος.

Αυτό σημαίνει ότι οι εισβολείς μπορούν να εκτελούν αυθαίρετες εντολές λειτουργικού συστήματος με τα προνόμια της διαδικασίας διακομιστή ιστού.

Το W3 Total Cache διατηρεί έναν κρίσιμο ρόλο στην υποδομή του WordPress, παρέχοντας προηγμένη λειτουργία προσωρινής αποθήκευσης στην οποία βασίζονται οι διαχειριστές του ιστότοπου για τη βελτιστοποίηση της απόδοσης.

Η ευρεία υιοθέτηση καθιστά αυτήν την ευπάθεια ιδιαίτερα ανησυχητική, καθώς κάθε εγκατάσταση που επηρεάζεται αντιπροσωπεύει ένα πιθανό σημείο εισόδου για επιθέσεις Remote Code Execution (RCE).

Οι εισβολείς που εκμεταλλεύονται αυτήν την ευπάθεια θα μπορούσαν να επιτύχουν πλήρη παραβίαση διακομιστή, συμπεριλαμβανομένης της κλοπής δεδομένων, της εγκατάστασης κακόβουλου λογισμικού, της ανάπτυξης λογισμικού ransomware και της παραμόρφωσης ιστοτόπων.

Η δημόσια αποκάλυψη της ευπάθειας στις 27 Οκτωβρίου 2025, αυξάνει την επείγουσα ανάγκη για άμεση αποκατάσταση.

Η ομάδα ανάπτυξης W3 Total Cache απελευθερώθηκε μια ενημερωμένη έκδοση κώδικα στην έκδοση 2.8.13 για την αντιμετώπιση του ελλείμματος ένεσης εντολών. Οι διαχειριστές ιστότοπου WordPress πρέπει να ενημερώσουν αμέσως σε αυτήν την ενημερωμένη έκδοση ή νεότερη έκδοση.

Οι ομάδες ασφαλείας θα πρέπει να ελέγχουν τα αρχεία καταγραφής διακομιστή για ύποπτες υποβολές σχολίων και ασυνήθιστα μοτίβα εκτέλεσης PHP που μπορεί να υποδεικνύουν προσπάθειες εκμετάλλευσης.

Οι διαχειριστές ιστότοπου WordPress θα πρέπει να δώσουν προτεραιότητα σε αυτήν την ενημέρωση ως κρίσιμη. Οι οργανισμοί που διαχειρίζονται πολλαπλές εγκαταστάσεις WordPress θα πρέπει να εφαρμόζουν αυτοματοποιημένα συστήματα ενημέρωσης κώδικα.

Η παρακολούθηση ασφαλείας θα πρέπει να αυξηθεί για τυχόν σημάδια μη εξουσιοδοτημένης εκτέλεσης εντολών, τροποποιήσεις αρχείων ή απροσδόκητες εξερχόμενες συνδέσεις που μπορεί να υποδηλώνουν επιτυχή εκμετάλλευση.



VIA: cybersecuritynews.com

Ευπάθεια υπηρεσίας τείχους προστασίας του Windows Defender Επιτρέπει στους εισβολείς να αποκαλύπτουν ευαίσθητα δεδομένα
Η ενημέρωση OOB των Windows 10 KB5072653 διορθώνει σφάλματα εγκατάστασης ESU
Η ευπάθεια DoS του Apache Struts 2 επιτρέπει στους επιτιθέμενους να διαρρήξουν τον διακομιστή
Κρίσιμη ευπάθεια στη δημοφιλή βιβλιοθήκη Node.js εκθέτει τα συστήματα των Windows σε επιθέσεις RCE
Πειρατές μισθοδοσίας – Δίκτυο εγκληματικών ομάδων που κλέβουν συστήματα μισθοδοσίας
TAGGED:RansomwareRCERemote Code Executionασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώροΠρόσθετοΤρωτό

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Xiaomi 17 Ultra: Νέα φήμη «στενεύει» το χρονοδιάγραμμα κυκλοφορίας
Next Article Συμφωνίες ΕΡΤ-Columbia Pictures
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Η Disney θα πληρώσει 10 εκατομμύρια δολάρια για τη διευθέτηση της αγωγής προστασίας προσωπικών δεδομένων παιδιών
Η Disney θα πληρώσει 10 εκατομμύρια δολάρια για τη διευθέτηση της αγωγής προστασίας προσωπικών δεδομένων παιδιών
Security
«Η ΤΝ ήρθε για να αλλάξει τα πάντα: Καλύτερη εργασία ή περισσότερη δουλειά; » — InfoCom
«Η ΤΝ ήρθε για να αλλάξει τα πάντα: Καλύτερη εργασία ή περισσότερη δουλειά; » — InfoCom
Business
Αν οι φήμες βγουν αληθινές, το Galaxy S26 Ultra θα δείχνει επιτέλους όσο premium θα έπρεπε
«Ανακαλύψτε τις Συναρπαστικές Εικονικές Μονάδες που Κατακτούν το Διαδίκτυο!»
Technology
Τα οφέλη για την υγεία του Ξηρού Ιανουαρίου
Τα οφέλη για την υγεία του Ξηρού Ιανουαρίου
Science

You Might also Like

Security

Οι επιθέσεις κακόβουλου λογισμικού ClickFix εξελίσσονται με υποστήριξη πολλαπλών λειτουργικών συστημάτων, εκπαιδευτικά βίντεο

Marizas Dimitris
Marizas Dimitris
4 Min Read
Security

Οι χάκερ εκμεταλλεύονται την προσθήκη WordPress Post SMTP για να παραβιάσουν λογαριασμούς διαχειριστή

Marizas Dimitris
Marizas Dimitris
3 Min Read
Η Microsoft δοκιμάζει την προφόρτωση του File Explorer για ταχύτερη απόδοση
Security

Κυκλοφόρησαν οι αθροιστικές ενημερώσεις των Windows 11 KB5068861 & KB5068865

Marizas Dimitris
Marizas Dimitris
10 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?