By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Το πρόσθετο W3 Total Cache WordPress είναι ευάλωτο στην ένεση εντολών PHP
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Το πρόσθετο W3 Total Cache WordPress είναι ευάλωτο στην ένεση εντολών PHP
Security

Το πρόσθετο W3 Total Cache WordPress είναι ευάλωτο στην ένεση εντολών PHP

Marizas Dimitris
Last updated: 19 Νοεμβρίου 2025 20:37
Marizas Dimitris
Share
SHARE


Ένα κρίσιμο ελάττωμα στην προσθήκη WordPress W3 Total Cache (W3TC) μπορεί να αξιοποιηθεί για την εκτέλεση εντολών PHP στον διακομιστή δημοσιεύοντας ένα σχόλιο που περιέχει ένα κακόβουλο ωφέλιμο φορτίο.

Η ευπάθεια, παρακολουθείται ως CVE-2025-9501επηρεάζει όλες τις εκδόσεις της προσθήκης W3TC πριν από την 2.8.13 και περιγράφεται ως ένεση εντολής χωρίς έλεγχο ταυτότητας.

Το W3TC είναι εγκατεστημένο σε περισσότερους από ένα εκατομμύριο ιστότοπους για αύξηση της απόδοσης και μείωση του χρόνου φόρτωσης.

Wiz

Ο προγραμματιστής κυκλοφόρησε την έκδοση 2.8.13, η οποία αντιμετωπίζει το ζήτημα ασφάλειας, στις 20 Οκτωβρίου. Ωστόσο, με βάση τα δεδομένα από το WordPress.org, εκατοντάδες χιλιάδες ιστότοποι ενδέχεται να εξακολουθούν να είναι ευάλωτοι, καθώς έχουν γίνει περίπου 430.000 λήψεις από τότε που έγινε διαθέσιμη η ενημέρωση κώδικα.

Η εταιρεία ασφαλείας WordPress WPScan λέει ότι ένας εισβολέας μπορεί να ενεργοποιήσει το CVE-2025-9501 και να εισαγάγει εντολές μέσω του _parse_dynamic_mfunc() λειτουργία υπεύθυνη για την επεξεργασία κλήσεων δυναμικών συναρτήσεων που είναι ενσωματωμένες σε περιεχόμενο προσωρινής αποθήκευσης.

“Ο [W3TC] Το πρόσθετο είναι ευάλωτο σε ένεση εντολών μέσω της συνάρτησης _parse_dynamic_mfunc, επιτρέποντας στους μη πιστοποιημένους χρήστες να εκτελούν εντολές PHP υποβάλλοντας ένα σχόλιο με κακόβουλο ωφέλιμο φορτίο σε μια ανάρτηση,” WPScan

Ένας εισβολέας που εκμεταλλεύεται με επιτυχία αυτήν την εκτέλεση κώδικα PHP μπορεί να είναι σε θέση να αναλάβει τον πλήρη έλεγχο του ευάλωτου ιστότοπου του WordPress, καθώς μπορεί να εκτελέσει οποιαδήποτε εντολή στον διακομιστή χωρίς να χρειάζεται έλεγχος ταυτότητας.

Οι ερευνητές του WPScan ανέπτυξαν ένα proof-of-concept exploit (PoC) για το CVE-2025-9501 και είπαν ότι θα το δημοσιεύσουν στις 24 Νοεμβρίου για να δώσουν στους χρήστες επαρκή χρόνο για να εγκαταστήσουν τις ενημερώσεις.

Συνήθως, η κακόβουλη εκμετάλλευση ελαττωμάτων ξεκινά σχεδόν αμέσως μετά τη δημοσίευση ενός εκμεταλλεύματος PoC. Συνήθως, μετά τη δημοσίευση ενός κώδικα εκμετάλλευσης, οι εισβολείς αναζητούν πιθανούς στόχους και προσπαθούν να τους παραβιάσουν.

Οι διαχειριστές ιστότοπου που δεν μπορούν να κάνουν αναβάθμιση εντός της προθεσμίας θα πρέπει να εξετάσουν το ενδεχόμενο απενεργοποίησης της προσθήκης W3 Total Cache ή να προβούν στις απαραίτητες ενέργειες για να βεβαιωθούν ότι τα σχόλια δεν μπορούν να χρησιμοποιηθούν για την παράδοση κακόβουλων ωφέλιμων φορτίων που θα μπορούσαν να ενεργοποιήσουν την εκμετάλλευση.

Η προτεινόμενη ενέργεια είναι η αναβάθμιση στην έκδοση 2.8.13 του W3 Total Cache, που κυκλοφόρησε στις 20 Οκτωβρίου.


Wiz

Είναι περίοδος προϋπολογισμού! Πάνω από 300 CISO και ηγέτες ασφάλειας έχουν μοιραστεί πώς σχεδιάζουν, ξοδεύουν και δίνουν προτεραιότητες για το επόμενο έτος. Αυτή η έκθεση συγκεντρώνει τις γνώσεις τους, επιτρέποντας στους αναγνώστες να αξιολογούν στρατηγικές, να προσδιορίζουν τις αναδυόμενες τάσεις και να συγκρίνουν τις προτεραιότητές τους καθώς πλησιάζουν το 2026.

Μάθετε πώς οι κορυφαίοι ηγέτες μετατρέπουν τις επενδύσεις σε μετρήσιμο αντίκτυπο.



VIA: bleepingcomputer.com

Η Microsoft Teams θα επιβάλει τις προεπιλογές ασφαλείας των μηνυμάτων από τον Ιανουάριο του 2026
Storm-0249 Κατάχρηση της διαδικασίας EDR μέσω Sideloading για απόκρυψη κακόβουλης δραστηριότητας
Η CISA προειδοποιεί για την εκμετάλλευση ευπάθειας 0 ημερών του Google Chromium σε επιθέσεις
Πώς οι ισχυρές πολιτικές κωδικών πρόσβασης προστατεύουν τα συστήματα OT από απειλές στον κυβερνοχώρο
Η Cloudflare κατηγορεί για τη σημερινή διακοπή την ενημέρωση κώδικα έκτακτης ανάγκης React2Shell
TAGGED:Command InjectionPoCProof of ConceptWordPressΑπομακρυσμένη εκτέλεση κώδικαΕκμεταλλεύομαιΕκτέλεση ΚώδικαΠρόσθετο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article ChatGPT: νέα λειτουργία συνομιλίας έως 20 άτομα με AI
Next Article Η Seraphic γίνεται η πρώτη και μοναδική ασφαλής λύση προγράμματος περιήγησης για επιχειρήσεις για την προστασία εφαρμογών που βασίζονται σε ηλεκτρόνια
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Το εμβόλιο κατά του COVID μπορεί να βοηθήσει κρυφά στην καταπολέμηση του καρκίνου
Το εμβόλιο κατά του COVID μπορεί να βοηθήσει κρυφά στην καταπολέμηση του καρκίνου
Health Science
Τα γυαλιά AI MemoMind της XGIMI λύνουν ένα από τα μεγαλύτερα ζητήματα του AR
Τα γυαλιά AI MemoMind της XGIMI λύνουν ένα από τα μεγαλύτερα ζητήματα του AR
Technology
Η AMD αποκαλύπτει νέους επεξεργαστές υπολογιστών AI για γενική χρήση και gaming στην CES
Η AMD αποκαλύπτει νέους επεξεργαστές υπολογιστών AI για γενική χρήση και gaming στην CES
Technology
Το Huawei Pura 90 δοκιμάζει νέες κάμερες OmniVision και SmartSens
Το Huawei Pura 90 δοκιμάζει νέες κάμερες OmniVision και SmartSens
Huawei News Phones Technology

You Might also Like

Το RondoDox botnet εκμεταλλεύεται το ελάττωμα του React2Shell για να παραβιάσει τους διακομιστές Next.js
Security

Το RondoDox botnet εκμεταλλεύεται το ελάττωμα του React2Shell για να παραβιάσει τους διακομιστές Next.js

Marizas Dimitris
Marizas Dimitris
4 Min Read
Η ομάδα CyberVolk Hackers με νέα ωφέλιμα φορτία VolkLocker επιτίθεται σε συστήματα Linux και Windows
Security

Η ομάδα CyberVolk Hackers με νέα ωφέλιμα φορτία VolkLocker επιτίθεται σε συστήματα Linux και Windows

Marizas Dimitris
Marizas Dimitris
4 Min Read
Security

Το ThreatBook αναγνωρίστηκε ως ισχυρός ερμηνευτής στο 2025 Gartner® Peer Insights™ Voice of the Customer for Network Detection and Response — για τρίτη συνεχόμενη χρονιά

Marizas Dimitris
Marizas Dimitris
7 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?