The Fusioned Changelog logo

The Fusioned Changelog

Archives
Log in
Subscribe
September 2, 2026

Αύγουστος 2026: Περισσότερα vulnerabilities και πώς σας προστατεύει η υποδομή μας

Οι ευπάθειες που αντιμετωπίσαμε σε επίπεδο υποδομής, και τα WordPress updates που αξίζει να ελέγξετε.

Ο Αύγουστος 2026 στη Fusioned

Ο Αύγουστος έφερε αρκετές σημαντικές ευπάθειες σε WordPress και Linux. Για εμάς, το κρίσιμο ερώτημα δεν είναι απλώς αν υπάρχει διαθέσιμο patch. Είναι για πόσο διάστημα τα συστήματα παραμένουν εκτεθειμένα, αν η διόρθωση απαιτεί downtime, και πώς επιβεβαιώνουμε ότι έφτασε σε κάθε επηρεαζόμενο server.

Είτε το website σας φιλοξενείται στο Enterprise ή Semi-Dedicated Hosting μας, είτε χρησιμοποιείτε cloud ή dedicated server που διαχειρίζεται η Fusioned, ο στόχος είναι ο ίδιος: μείωση της έκθεσης χωρίς συμβιβασμούς στη διαθεσιμότητα.

Δύο σημαντικά WordPress core updates

Το WordPress κυκλοφόρησε δύο security updates μέσα σε μία εβδομάδα.

Το WordPress 7.0.3 διόρθωσε 12 ευπάθειες. Η σοβαρότερη, η CVE-2026-64638, ήταν ένα unauthenticated reflected cross-site scripting στη σελίδα login. Μπορούσε να οδηγήσει σε remote code execution, εφόσον ένας συνδεδεμένος administrator άνοιγε έναν ειδικά κατασκευασμένο σύνδεσμο.

Η επίθεση δεν διαδιδόταν από μόνη της, όμως το wp-login.php είναι ένα από τα endpoints του WordPress που σαρώνονται πιο συστηματικά. Το Imunify360 κατέγραψε 2,6 εκατομμύρια απόπειρες εκμετάλλευσης αυτής της ευπάθειας μέσα στις πρώτες 12 ημέρες από τη δημοσιοποίηση.

Το WordPress 7.0.4 αντιμετώπισε μια διαφορετική ευπάθεια remote code execution. Ένας χρήστης με δικαιώματα Author μπορούσε να ανεβάσει περιεχόμενο PostScript μεταμφιεσμένο σε εικόνα. Το WordPress εμπιστευόταν την κατάληξη του αρχείου, ενώ το ImageMagick εξέταζε το πραγματικό περιεχόμενο και το προωθούσε στο Ghostscript για επεξεργασία. Αυτή η διαφορά ερμηνείας μπορούσε να καταλήξει σε εκτέλεση κώδικα στον server.

Το πρόβλημα αφορούσε εκδόσεις WordPress μέχρι και την 4.7. Όποιος δίνει πρόσβαση Author σε συνεργάτες, πελάτες ή εξωτερικές ομάδες θα πρέπει να αντιμετωπίσει αυτό το update ως προτεραιότητα.

Τι καλύπτει το virtual patching

Η ενημέρωση του WordPress παραμένει η σωστή μόνιμη λύση. Το λειτουργικό πρόβλημα είναι το διάστημα ανάμεσα στη δημοσιοποίηση και την πλήρη εφαρμογή του update σε κάθε website.

Το Imunify360 παρέχει server-wide προστασία WAF σε όλη την υποδομή που διαχειρίζεται η Fusioned. Οι κανόνες του ελέγχουν τα κακόβουλα requests πριν εκτελεστεί ο ευπαθής κώδικας του WordPress. Έτσι, τα websites προστατεύονται όσο τα application updates δοκιμάζονται ή αναπτύσσονται.

Για την CVE-2026-64638, το Patchstack δημοσίευσε τους per-site κανόνες RapidMitigate μέσα σε περίπου δύο ώρες από την ανακοίνωση του WordPress. Οι αντίστοιχοι κανόνες του Imunify360 έφτασαν στους servers μας την επόμενη ημέρα.

Η διαφορά αντικατοπτρίζει δύο διαφορετικά μοντέλα:

  • Το Imunify360 λειτουργεί σε επίπεδο ολόκληρου server και προστατεύει όλα τα φιλοξενούμενα websites με ένα server-level license. Αποτελεί μέρος του βασικού security stack μας.
  • Το Patchstack λειτουργεί ανά εγκατάσταση WordPress και μπορεί να παραδώσει πολύ στοχευμένους κανόνες εξαιρετικά γρήγορα. Διατίθεται ως προαιρετικό επιπλέον επίπεδο για μεμονωμένα websites όπου ακόμη και λίγες επιπλέον ώρες έκθεσης έχουν σημασία.

Ένα WAF είναι αντισταθμιστικό μέτρο, όχι άδεια να μένει το λογισμικό χωρίς ενημερώσεις. Μειώνει τον κίνδυνο κατά το διάστημα μέχρι το update, αλλά ο ευπαθής κώδικας πρέπει τελικά να αντικατασταθεί.

Ευπάθειες kernel χωρίς έκτακτο downtime

Το επίπεδο εφαρμογής ήταν μόνο ένα μέρος της δουλειάς του Αυγούστου. Αρκετές ευπάθειες του Linux kernel χρειάστηκαν επίσης αξιολόγηση.

Η BadGarbage, CVE-2026-53361, αφορούσε το CloudLinux 10 και επέτρεπε σε τοπικό χρήστη ή container process να αποκτήσει root στον host. Η CloudLinux αναπαρήγαγε το δημόσιο exploit από ένα default Docker container σε λιγότερο από 30 δευτερόλεπτα. Δεν υπήρχε workaround μέσω configuration. Οι διαθέσιμες επιλογές ήταν kernel update με reboot, ή live patch μέσω KernelCare.

Άλλες δημοσιοποιήσεις περιλάμβαναν τη Zapscape, ένα KVM guest escape που απαιτούσε συγκεκριμένο συνδυασμό πρόσβασης σε KVM, nested virtualisation και συμβατού hardware· τη RtabRace, που κυρίως εξέθετε τους επηρεαζόμενους hosts σε unprivileged denial of service· και τη SCTPhantom, ένα local privilege escalation που σχετιζόταν με το SCTP kernel module.

Οι ευπάθειες αυτές δεν επηρέαζαν κάθε server με τον ίδιο τρόπο. Η έκθεση εξαρτιόταν από την έκδοση CloudLinux, τον kernel σε λειτουργία, τα φορτωμένα modules και το configuration του συστήματος.

Η απόκρισή μας ήταν επομένως εξατομικευμένη ανά host. Ελέγξαμε τη σχετική έκδοση και το configuration σε κάθε διαχειριζόμενο σύστημα, εφαρμόσαμε KernelCare live patches όπου απαιτούνταν και ήταν διαθέσιμα, και επιβεβαιώσαμε τις περιπτώσεις όπου το default configuration απέκλειε ήδη την ευθπάθεια. Έτσι αποφύγαμε μια μαζική εκστρατεία reboots και οι υπηρεσίες παρέμειναν online.

Αυτό το βήμα επιβεβαίωσης έχει σημασία. Η εγκατάσταση ενός προϊόντος automatic patching είναι χρήσιμη, αλλά managed υποδομή σημαίνει επίσης ότι κάποιος επιβεβαίωσε πως η αναμενόμενη προστασία υπάρχει πράγματι.

Μια χρήσιμη αλλαγή στο JetBackup

Το JetBackup 5.4.2 πρόσθεσε υποστήριξη για immutable backups μέσω S3 Object Lock.

Το immutability εμποδίζει την τροποποίηση ή διαγραφή ενός backup κατά την περίοδο διατήρησής του, ακόμη κι αν ένας επιτιθέμενος αποκτήσει credentials με πρόσβαση στον προορισμό των backups. Αυτό είναι ιδιαίτερα σημαντικό σε περιστατικά ransomware, όπου οι επιτιθέμενοι στοχεύουν όλο και συχνότερα τα συστήματα ανάκτησης πριν κρυπτογραφήσουν τα production δεδομένα.

Δοκιμάζουμε αυτή τη λειτουργικότητα αυτή την περίοδο και δεν την έχουμε ακόμη ενεργοποιήσει για τα backups πελατών.

Ένα επιτυχημένο backup job δεν ισοδυναμεί με ανακτήσιμο σύστημα. Ένας ανθεκτικός σχεδιασμός backup χρειάζεται:

  • Ένα αντίγραφο αποθηκευμένο εκτός του production server
  • Credentials ανεξάρτητα από την πρόσβαση στο production
  • Προστασία από διαγραφή ή τροποποίηση
  • Μια διαδρομή restore που δεν εξαρτάται από το control panel που απέτυχε
  • Περιοδικές δοκιμές restore

Το immutability ενισχύει αυτόν τον σχεδιασμό, αλλά δεν αντικαθιστά την ανεξάρτητη αποθήκευση και τις δοκιμασμένες διαδικασίες ανάκτησης.

Το Meridian έρχεται στο cPanel

Το cPanel Meridian αναμένεται να γίνει διαθέσιμο ως προαιρετικό theme με το cPanel v138.

Το Meridian αναδιοργανώνει το cPanel γύρω από εργασίες όπως η διαχείριση websites, email, ασφάλειας, αρχείων, βάσεων δεδομένων και επιδόσεων. Θα λειτουργεί παράλληλα με το υπάρχον interface Jupiter. Η αλλαγή theme δεν επηρεάζει αρχεία website, λογαριασμούς email, βάσεις δεδομένων, APIs ή τη διαμόρφωση του server.

Το Meridian θα δώσει επίσης πρόσβαση σε αρκετές νέες λειτουργίες με υποβοήθηση AI. Αυτές δεν αποκτούν αυτόματα έλεγχο λογαριασμού ή server. Η πρόσβαση agent σε επίπεδο χρήστη απαιτεί ρητή ενεργοποίηση και περιορίζεται στο home directory του συγκεκριμένου cPanel λογαριασμού. Η διαχειριστική πρόσβαση είναι ξεχωριστή δυνατότητα.

Ως cPanel Partner, η Fusioned έχει early access σε αυτές τις λειτουργίες. Θα αξιολογήσουμε τα δικαιώματα, τη δυνατότητα auditing και τη λειτουργική συμπεριφορά τους πριν τις ενεργοποιήσουμε ευρύτερα.

Τιμές υποδομής

Το κόστος του συμβατικού hardware για servers αυξάνεται σε ολόκληρη την αγορά, κυρίως επειδή η ζήτηση για υποδομές AI έχει ανεβάσει τις τιμές σε DRAM και NVMe storage.

Η ανατιμολόγηση της Hetzner τον Ιούνιο αύξησε τα AMD shared-vCPU πλάνα της κατά περίπου 144% έως 175%, ενώ τα dedicated-vCPU πλάνα αυξήθηκαν κατά περίπου 113% έως 173%. Ενδεικτικά, ένα CPX52 instance πήγε από €36,49 σε €100,49 τον μήνα, και ένα CCX23 από €31,49 σε €85,99.

Οι αυξήσεις της OVHcloud ξεκινούν τον Σεπτέμβριο για νέες παραγγελίες και τον Οκτώβριο για ανανεώσεις. Οι τιμές των bare-metal servers τελευταίας γενιάς θα αυξηθούν κατά μέσο όρο 51%, με 40% για τη σειρά Scale, 49% για την Advance, έως 59% για την High Grade, και 87% για τους Game servers. Οι αλλαγές στη χρέωση του public cloud της ενδέχεται να αυξήσουν το κόστος έως 21,9%. Ο CEO της OVHcloud ανέφερε ότι το κόστος αγοράς μνήμης RAM εξαπλασιάστηκε περίπου μέσα σε έναν χρόνο.

Για τους πελάτες της Fusioned:

  • Οι υφιστάμενοι dedicated servers δεν θα έχουν αύξηση τιμής.
  • Οι υφιστάμενες cloud υπηρεσίες, μαζί με τις νέες παραγγελίες cloud και dedicated servers, θα επηρεαστούν από το Q4 2026.
  • Τα υφιστάμενα πλάνα Enterprise και Semi-Dedicated Hosting θα παραμείνουν ως έχουν για τους τρέχοντες πελάτες, ως legacy προϊόντα στην υπάρχουσα υποδομή τους.
  • Μέσα στο 2027 θα παρουσιάσουμε μια νέα γενιά πλάνων Enterprise και Semi-Dedicated σε νεότερο hardware. Τα πλάνα αυτά θα προσφέρουν υψηλότερo single-thread CPU performance και πρόσθετη ασφάλεια μέσω Monarx, ενσωματωμένου ως standard. Θα τιμολογηθούν υψηλότερα από τα τρέχοντα legacy πλάνα, αντανακλώντας το αναβαθμισμένο hardware και το security stack.
  • Θα ανακοινώσουμε τα ακριβή ποσά με επαρκή προειδοποίηση πριν από οποιαδήποτε αλλαγή.

Μοιραζόμαστε αυτό το πλαίσιο τώρα, ώστε οι επερχόμενες αλλαγές να είναι προβλέψιμες και όχι αιφνιδιαστικές.

Η λίστα ενεργειών σας για το WordPress

Οι εργασίες σε επίπεδο server που περιγράφονται παραπάνω έχουν γίνει από εμάς. Η ενημέρωση και συντήρηση των εφαρμογών, plugins και themes των websites παραμένει ευθύνη του ιδιοκτήτη του website, εκτός αν καλύπτεται από ξεχωριστή σύμβαση συντήρησης.

Για κάθε WordPress website, επιβεβαιώστε ότι το ίδιο το WordPress τρέχει το τρέχον security release του branch του. Στη συνέχεια, εφαρμόστε τα υπόλοιπα updates μόνο εφόσον το αντίστοιχο plugin είναι εγκατεστημένο:

  • Αν ένα website χρησιμοποιεί LiteSpeed Cache, ενημερώστε το στην έκδοση 7.9 ή νεότερη. Διορθώνει την CVE-2026-18978, ένα unauthenticated stored XSS που μπορούσε να διοχετευθεί μέσω σχολίων υπό συγκεκριμένες ρυθμίσεις.
  • Αν ένα website χρησιμοποιεί Elementor Pro, ενημερώστε το στην έκδοση 4.2.2 ή νεότερη. Οι εκδόσεις έως και την 4.2.1 περιέχουν μια unauthenticated ευπάθεια file upload που μπορεί να οδηγήσει σε remote code execution.
  • Αν ένα website χρησιμοποιεί GiveWP, ενημερώστε το στην έκδοση 4.16.7.2 ή νεότερη. Οι προηγούμενες εκδόσεις περιέχουν την CVE-2026-82222, μια unauthenticated ευπάθεια PHP object injection με βαθμολογία CVSS 10.0.
  • Αν ένα website χρησιμοποιεί plugin miniOrange SAML SSO, επιβεβαιώστε την ακριβή έκδοσή του και εγκαταστήστε το αντίστοιχο security update. Επειδή οι επί πληρωμή εκδόσεις ακολουθούν ξεχωριστές σειρές εκδόσεων, ένα συνηθισμένο WordPress vulnerability scan μπορεί να μην εντοπίσει σωστά την επηρεαζόμενη έκδοση. Ελέγξτε τους λογαριασμούς και τα sessions των administrators για μη αναμενόμενη δραστηριότητα.
  • Αν ένα website χρησιμοποιεί WP Rocket και πρόκειται να ενημερωθεί σε WordPress 7.1, ενημερώστε πρώτα το WP Rocket στην έκδοση 3.23.2.2 ή νεότερη. Παλαιότερες εκδόσεις μπορεί να προκαλέσουν fatal error με το WordPress 7.1.

Αν δεν είστε βέβαιοι ότι κάποιο website χρησιμοποιεί οποιοδήποτε από αυτά τα components, επικοινωνήστε μαζί μας με το domain του. Μπορούμε να επιβεβαιώσουμε αν το component υπάρχει και να σας κατευθύνουμε στο απαιτούμενο update. Η δοκιμή και η εφαρμογή των updates σε επίπεδο εφαρμογής παραμένουν ευθύνη του συντηρητή του website, εκτός αν καλύπτονται από ξεχωριστή σύμβαση συντήρησης.

Ένα τελευταίο ορόσημο

Η Fusioned έχει πλέον χρηματοδοτήσει περισσότερα από 1.000 δέντρα μέσω της Ecologi. Το ιστορικό των συνεισφορών μας και το τρέχον σύνολο είναι διαθέσιμα στο δημόσιο προφίλ μας στην Ecologi.

Αυτός ήταν ο Αύγουστος: αρκετές σοβαρές ευπάθειες, καμία έκτακτη εκστρατεία maintenance, και μια σαφής λίστα ενεργειών σε επίπεδο εφαρμογής για τους συντηρητές websites.

Don't miss what's next. Subscribe to The Fusioned Changelog:
Older → August security review: infrastructure protected and your WordPress action list
Twitter
Facebook
Powered by Buttondown, the easiest way to start and grow your newsletter.