The Fusioned Changelog logo

The Fusioned Changelog

Archives
Log in
Subscribe
August 20, 2026

Ειδοποίηση ασφαλείας για WordPress sites: Elementor Pro RCE, WordPress 7.1, fatal error στο WP Rocket

Τις τελευταίες 24 ώρες συνέβησαν κάποια σημαντικά πράγματα στον κόσμο του WordPress και θέλαμε να σας ενημερώσουμε. Το ένα είναι μια κρίσιμη διόρθωση ασφαλείας που καλό είναι να εφαρμόσετε σήμερα. Τα άλλα δύο αξίζει να τα γνωρίζετε πριν προχωρήσετε σε αναβάθμιση στο WordPress 7.1.

1. Κρίσιμο: αναβαθμίστε άμεσα το Elementor Pro (unauthenticated RCE)

Μια κρίσιμη ευπάθεια (CVE-2026-32475, CVSS 9.0) επηρεάζει το Elementor Pro 4.2.1 και παλαιότερες εκδόσεις. Διορθώνεται στην έκδοση 4.2.2.

Η ευπάθεια βρίσκεται στο πεδίο file upload του Forms module. Το plugin ελέγχει τα uploads σε ένα loop και τα μετακινεί σε ένα άλλο, και τα δύο διαφωνούν ως προς τον χειρισμό των κενών entries. Στέλνοντας ένα multipart upload με ένα κενό πρώτο entry ακολουθούμενο από ένα PHP file, ένας attacker παρακάμπτει τον έλεγχο της blocklist επεκτάσεων και το PHP file γράφεται τελικά στο wp-content/uploads/elementor/forms/, έναν δημόσια προσβάσιμο κατάλογο. Από εκεί μπορεί να εκτελεστεί απευθείας. Δεν απαιτείται login, και κάθε τιμή που χρειάζεται το request είναι ορατή στο HTML της σελίδας, οπότε είναι πολύ εύκολο να αυτοματοποιηθεί μαζικά.

Τι να κάνετε: αναβαθμίστε άμεσα το Elementor Pro στην έκδοση 4.2.2 ή νεότερη. Αν το site σας έτρεχε κάποια ευάλωτη έκδοση, ελέγξτε επίσης τον κατάλογο wp-content/uploads/elementor/forms/ για ύποπτα αρχεία, ιδίως οτιδήποτε έχει κατάληξη .php.

Λεπτομέρειες: Patchstack advisory

2. Κυκλοφόρησε το WordPress 7.1 "Mary Lou"

Το WordPress 7.1 κυκλοφόρησε στις 19 Αυγούστου 2026. Οι βασικές αλλαγές περιλαμβάνουν responsive controls styling στον Site Editor (λιγότερο custom CSS για layouts ανά μέγεθος οθόνης), ένα persistent admin bar σε όλες τις οθόνες επεξεργασίας, έναν ενοποιημένο media editor για crop και rotate, πιο πλούσια collaboration notes με @mentions, νέα Playlist και Tabs blocks, και συμπίεση εικόνων μέσα στον browser με WebAssembly που υποστηρίζει AVIF και HEIC μειώνοντας παράλληλα το φορτίο στον server.

Όπως πάντα με μια major version, μην βιαστείτε να την περάσετε σε production. Δοκιμάστε πρώτα σε staging, επιβεβαιώστε ότι το theme και τα plugins σας είναι συμβατά, και κρατήστε ένα backup πρώτα. Δείτε το σημείο 3 πριν αναβαθμίσετε, αν χρησιμοποιείτε WP Rocket.

Release notes: WordPress 7.1 "Mary Lou"

3. WP Rocket + WordPress 7.1: fatal error, διορθώθηκε

Αν χρησιμοποιείτε WP Rocket, η αναβάθμιση στο WordPress 7.1 μπορεί να ρίξει το site σας. Οι παλαιότερες εκδόσεις του WP Rocket εμφανίζουν ένα fatal TypeError από το Cloudflare integration (substr(): Argument #1 ($string) must be of type string, int given στο Cloudflare.php). Σπάει το front end, wp-admin, REST API και WP-CLI, οπότε το site δείχνει μόνο μια white screen of death.

Η βασική αιτία είναι μια αλλαγή του WordPress 7.1: τα hook callback IDs πλέον παράγονται με spl_object_id() (μικρά αριθμητικά strings) αντί για spl_object_hash() (hex strings). Η PHP στη συνέχεια μετατρέπει αυτά τα αριθμητικά keys σε integers, ενώ οι strict type checks του WP Rocket περίμεναν strings. Δεν φταίει κάτι από τη δική σας πλευρά, απλώς χρειάζεται το διορθωμένο plugin.

Το θέμα διορθώνεται στο WP Rocket 3.23.2.2. Η ασφαλής σειρά είναι: αναβαθμίστε πρώτα το WP Rocket και μετά περάστε στο WordPress 7.1. Αν δεν έχετε αναβαθμίσει ακόμα το WordPress, ενημερώστε το WP Rocket και είστε καλυμμένοι.

Αν ένα site είναι ήδη κάτω, ο ταχύτερος τρόπος ανάκτησης είναι να απενεργοποιήσετε το WP Rocket. Στους cPanel servers μας μπορείτε να το κάνετε με διάφορους τρόπους:

  • WP-CLI (Terminal στο cPanel): wp plugin deactivate wp-rocket --skip-plugins=wp-rocket (το flag --skip-plugins εμποδίζει το WP-CLI να φορτώσει το προβληματικό plugin κατά την εκτέλεση).
  • File Manager: μετονομάστε τον κατάλογο wp-content/plugins/wp-rocket σε κάτι άλλο, κάτι που το απενεργοποιεί αναγκαστικά.
  • FTP/SFTP/SSH: η ίδια μετονομασία, αν προτιμάτε το command line ή έναν εξωτερικό client.

Μόλις επανέλθει το site, αναβαθμίστε το WP Rocket στην 3.23.2.2 και ενεργοποιήστε το ξανά. Σημειώστε ότι κάποιοι χρήστες εξακολουθούν να αναφέρουν errors μετά το patch (WP Rocket issue #8752), οπότε παρακολουθήστε το site σας μετά την αναβάθμιση.

ΣΗΜ: όλοι οι servers μας τρέχουν LiteSpeed Enterprise. Σε αυτό το stack, το LiteSpeed Cache plugin είναι η καταλληλότερη επιλογή, καθώς συνδέεται απευθείας με την LSCache του server αντί να κάνει caching μέσα στην PHP. Αξίζει να το εξετάσετε ως εναλλακτική του WP Rocket στην πλατφόρμα μας.

Πηγές WP Rocket: documentation για το θέμα και changelog.


Η ομάδα της Fusioned

Don't miss what's next. Subscribe to The Fusioned Changelog:
Older → Security notice for WordPress sites: Elementor Pro RCE, WordPress 7.1, WP Rocket fatal error
Twitter
Facebook
Powered by Buttondown, the easiest way to start and grow your newsletter.