The Fusioned Changelog logo

The Fusioned Changelog

Archives
Log in
Subscribe
August 3, 2026

Ιούλιος 2026: το WordPress core RCE, πέντε root exploits, και τι κάναμε γι' αυτά

Ο Ιούλιος ήταν ο πιο φορτωμένος μήνας σε θέματα ασφάλειας που έχουμε δει εδώ και χρόνια: ένα unauthenticated remote code execution bug στον ίδιο τον πυρήνα του WordPress, συν πέντε ξεχωριστά Linux kernel root exploits. Δείτε τι συνέβη, τι είχε ήδη αντιμετωπιστεί στους managed servers μας, και τι αξίζει την προσοχή σας.

wp2shell: το ίδιο το WordPress core ήταν η ευπάθεια

Στις 17 Ιουλίου, το WordPress κυκλοφόρησε τις εκδόσεις 7.0.2 / 6.9.5 / 6.8.6 διορθώνοντας το "wp2shell": μια αλυσίδα δύο core bugs (CVE-2026-60137, ένα SQL injection στο WP_Query, και CVE-2026-63030, ένα desync στο REST endpoint /batch/v1) που έδινε σε επιτιθέμενους πλήρη κατάληψη του website με ένα και μόνο ανώνυμο request. Χωρίς να απαιτούνται plugins: ακόμα και μια «καθαρή» εγκατάσταση ήταν ευάλωτη. Η Patchstack κατέγραψε τις πρώτες απόπειρες εκμετάλλευσης ~90 λεπτά μετά την κυκλοφορία του fix.

Σχεδόν όλοι οι servers μας τρέχουν Imunify360, το οποίο δημοσίευσε WAF rules σε όλο τον στόλο μέσα σε ~12 ώρες από τη γνωστοποίηση. Τα rules αυτά έχουν έκτοτε μπλοκάρει πάνω από 29 εκατομμύρια απόπειρες εκμετάλλευσης, οπότε τα websites σας ήταν ουσιαστικά προστατευμένα (virtually patched) πριν κορυφωθεί το κύμα επιθέσεων. Επιπλέον, επαληθεύσαμε τις εκδόσεις WordPress σε όλα τα managed sites, αντί να βασιστούμε στα forced auto-updates.

Τα επιπλέον επίπεδα προστασίας όμως βοηθούν: η Monarx είχε ενεργό behavioural detection πριν από τη δημόσια γνωστοποίηση (εντοπίζει το webshell που «κατεβαίνει», ανεξάρτητα από το πώς μπήκε), και για τα sites πίσω από την Patchstack η επίθεση ήταν, με δικά τους λόγια, a non-event: τα RapidMitigate rules της αναπτύχθηκαν τη στιγμή που βγήκε το advisory, πριν φτάσουν οι πρώτες απόπειρες. Η Patchstack ήταν επίσης αυτή που αποκάλυψε ότι τα περισσότερα WAF rules στον κλάδο, βασισμένα μόνο στο URL, μπορούσαν να παρακαμφθούν μέσω του POST body.

Ένα καλοκαίρι από Linux root exploits

Πέντε kernel privilege-escalation bugs εμφανίστηκαν τον Ιούλιο: το GhostLock (CVE-2026-43499, ένα use-after-free 15 ετών στο rtmutex), το Bad epoll (CVE-2026-46242), το RefluXFS (CVE-2026-64600, παρόν σε κάθε kernel από το 2017), ένα IPv6 fragmentation escape που αφορά μόνο το CloudLinux 10, και το Januscape (CVE-2026-53359), ένα KVM guest-to-host escape. Ο κοινός παρονομαστής: ένα παραβιασμένο site ή VM μετατρέπεται σε πλήρη παραβίαση του server.

Η OVH έκανε reboot την υποδομή πίσω από περίπου ένα εκατομμύριο πελάτες, σε διάστημα έντεκα ημερών, για να διορθώσει το Januscape. Οι managed servers μας τρέχουν KernelCare, οπότε και τα πέντε bugs έλαβαν livepatch χωρίς ούτε ένα reboot ή maintenance window.

LiteSpeed 6.4: Anubis proof-of-work και ALTCHA, μόλις κυκλοφόρησαν

Ο LiteSpeed Web Server 6.4 προσθέτει δύο σημαντικά εργαλεία αποκλεισμού bots. Το Anubis είναι ένα proof-of-work challenge που εκτελείται πριν τα requests φτάσουν καν στο website σας: ο browser του επισκέπτη πρέπει να λύσει έναν μικρό υπολογιστικό γρίφο: ασήμαντο κόστος για τον browser ενός ανθρώπου, αλλά ακριβό σε κλίμακα bot. Τρέχει ως ξεχωριστό backend service και ενεργοποιείται ανά server ή ανά virtual host. Παράλληλα, η υποστήριξη ALTCHA (μαζί με invisible παραλλαγή) προστίθεται δίπλα στα reCAPTCHA και hCaptcha ως open-source, φιλική προς την ιδιωτικότητα & 100% Ευρωπαική επιλογή CAPTCHA, χωρίς εξάρτηση από την Google. Όταν είναι ενεργά και τα δύο, το Anubis φιλτράρει πρώτο και το CAPTCHA επαληθεύει μετά, δίνοντας άμυνα σε επίπεδα. Πρόκειται για σημαντικό update στον αποκλεισμό bots: το 6.4 μόλις κυκλοφόρησε ως RC (release candidate), οπότε θα κάνουμε beta testing τις επόμενες εβδομάδες, μέχρι να βγει stable και να το εγκαταστήσουμε.

Το Imunify360 πλέον περιορίζει τα AI bots αντί να τα αφήνει να γονατίζουν το site σας

Το φορτίο από AI crawlers έχει γίνει πραγματική αιτία για tickets τύπου «γιατί είναι αργό το site μου». Η Imunify αναφέρει έναν AI crawler που έκανε 3,75 εκατομμύρια requests σε add-to-cart URLs ενός μόνο eshop μέσα σε μία ημέρα. Το νέο AI Bot Management στο Imunify Security plugin για WordPress ταξινομεί την κίνηση σε έξι κατηγορίες, επαληθεύει την ταυτότητα των crawlers με βάση τα δημοσιευμένα IP ranges των παρόχων τους (140+ signatures· τα πλαστά User-Agents δεν περνούν), και περιορίζει τους επιβεβαιωμένους AI crawlers με HTTP 429 + Retry-After αντί να τους μπλοκάρει. Το περιεχόμενό σας παραμένει στα αποτελέσματα των AI μηχανών αναζήτησης· το CPU usage σταματά να ανεβαίνει. Εκτελείται πριν φορτώσει το WordPress, ώστε ένα περιορισμένο request να μην κοστίζει ποτέ πλήρες page render, και σε περίπτωση σφάλματος αφήνει την κίνηση να περάσει (fails open). Τρία presets (Balanced / Strict / Monitor), δωρεάν με το Imunify360, το οποίο οι Enterprise/Semi-Dedicated servers μας αλλά και οι περισσότεροι managed cPanel servers τρέχουν ήδη.

Πού πηγαίνει το cPanel

Η cPanel δημοσίευσε τα αποτελέσματα της έρευνας του 2025, το πιο ξεκάθαρο δημόσιο roadmap εδώ και χρόνια. Το βασικό νέο: ένας native firewall manager ("WebPros Shield") που θα αντικαταστήσει το καταργημένο CSF, με στόχο το B' εξάμηνο του 2026· ήταν το κορυφαίο αίτημα με 46,3%. Έρχονται επίσης: native incremental backups μέσω ενσωμάτωσης με το Comet Backup (Q3 2026), αναβάθμιση του Business Email / webmail που θα αντικαταστήσει το γερασμένο Roundcube (Q3 2026), και ένας ενιαίος σύμβουλος ασφάλειας/επιδόσεων (Q4 2026). Παράλληλα, η cPanel άνοιξε early access για το cPanel AI: ανασχεδιασμένο περιβάλλον τελικού χρήστη (Meridian), ενσωματωμένο AI assistant που διαγιγνώσκει προβλήματα SSL/χώρου/email, AI site builders, Node.js app hosting, και MCP συνδεσιμότητα για AI agents, όλα opt-in. Θα τα αξιολογήσουμε καθώς ωριμάζουν· τίποτα δεν αλλάζει στους servers σας χωρίς προηγούμενο δικό μας testing.

Immutable backups: το Object Lock έρχεται στο JetBackup 5

Οι διαχειριστές ransomware έχουν μάθει να χτυπούν πρώτα τα backup repositories και τα διαπιστευτήρια διαχειριστών, πριν κρυπτογραφήσουν οτιδήποτε· γι' αυτό το ransomware εμφανίστηκε στο 44% των παραβιάσεων στο Verizon DBIR του 2025. Η απάντηση της JetBackup είναι το Object Lock, που έρχεται στο JetBackup 5: immutability τύπου S3 που κλειδώνει επιλεγμένες εκδόσεις backup σε επίπεδο storage για καθορισμένο διάστημα διατήρησης, ώστε να μην μπορούν να τροποποιηθούν ή να διαγραφούν, ακόμα κι από επιτιθέμενο με root στον server ή έγκυρα διαπιστευτήρια διαχειριστή. Είναι η ισχυρότερη δομική απάντηση μέχρι σήμερα στο ransomware που στοχεύει backups, και θα το εντάξουμε στον σχεδιασμό των JetBackup-based αλυσίδων backup μας μόλις κυκλοφορήσει.

Εν συντομία

  • Το JetBackup 5.4.1 προβιβάστηκε στο Release tier με updates ασφαλείας σε dependencies και διορθώσεις αξιοπιστίας στο restore, ενώ το JetBackup for WordPress ξεπέρασε τις 200.000 ενεργές εγκαταστάσεις.
  • Τρέχετε WP-CLI ως root; Το --allow-root εκτελεί κάθε mu-plugin ως root, ακόμα και για ένα wp plugin list, και μια πραγματική οικογένεια malware εκμεταλλεύεται ακριβώς αυτό· ελέγξτε τα cron jobs σας.
  • Ο Acronis agent 26.7 διόρθωσε την αποτυχία εγκατάστασης (kernel module file_protector) σε AlmaLinux/Rocky Linux 9.8.
  • Το DirtyClone (CVE-2026-43503), ένα νέο PoC για την οικογένεια kernel bugs του Dirty Frag, καλύπτεται ήδη από τα patches του Μαΐου.
  • Πολλά «hosting hacks» είναι στην πραγματικότητα επαναχρησιμοποίηση κωδικών: η μελέτη περίπτωσης της Monarx για μια παραβίαση μέσω κωδικού που είχε διαρρεύσει το 2021 είναι ένα καλό επιχείρημα υπέρ του 2FA παντού.
  • Η Patchstack επεκτείνει την παρακολούθηση ευπαθειών σε Node.js εφαρμογές για hosting providers, ένδειξη για το πού κατευθύνεται η ασφάλεια των shared υποδομών.

Αυτός ήταν ο Ιούλιος. Αν κάτι από τα παραπάνω σας δημιουργεί απορίες για τους δικούς σας servers (επιπλέον επίπεδα ασφάλειας, immutability στα backups, διαχείριση bots), επικοινωνήστε μαζί μας.

Don't miss what's next. Subscribe to The Fusioned Changelog:
← Newer Security notice for WordPress sites: Elementor Pro RCE, WordPress 7.1, WP Rocket fatal error Older → July 2026: the WordPress core RCE, five root exploits, and what we did about them
Twitter
Facebook
Powered by Buttondown, the easiest way to start and grow your newsletter.