Αν λάβατε ένα email μου που παραπέμπει σε αυτή τη σελίδα, είναι επειδή ο ιστότοπός σας φαίνεται να εκτελεί μια έκδοση του Creative Mail by Constant Contact (το πρόσθετο WordPress για μάρκετινγκ μέσω email για το WooCommerce, το οποίο βρίσκεται στα αρχεία σας στη διαδρομή /wp-content/plugins/creative-mail-by-constant-contact/) που εμπίπτει στο επηρεαζόμενο εύρος ενός γνωστού ζητήματος ασφαλείας. Αυτή η σελίδα εξηγεί ποιο είναι το ζήτημα, ποιες εκδόσεις επηρεάζονται, γιατί δεν υπάρχει ενημέρωση για εγκατάσταση, και πώς να αφαιρέσετε ή να αντικαταστήσετε το πρόσθετο με ασφάλεια.

Το ζήτημα είναι η CVE-2026-3985, ένα σφάλμα SQL injection χωρίς πιστοποίηση, προσβάσιμο μέσω του χειρισμού εγκαταλελειμμένων καλαθιών WooCommerce του πρόσθετου. Επηρεάζει την έκδοση 1.6.5 και κάθε επόμενη κυκλοφορία, μέχρι και συμπεριλαμβανομένης της τελευταίας που δημοσίευσε ο κατασκευαστής, την 1.6.9.

Το πιο σημαντικό πρακτικό στοιχείο σε αυτή τη σελίδα: δεν υπάρχει διορθωμένη έκδοση για ενημέρωση. Το πρόσθετο αφαιρέθηκε από τον κατάλογο του WordPress.org στις 14 Μαΐου 2026 και δεν διορθώθηκε ποτέ. Η τελευταία κυκλοφορία, η 1.6.9, εξακολουθεί να έχει το ζήτημα, και δεν έρχεται νεότερη. Άρα αυτή δεν είναι η συνηθισμένη ειδοποίηση τύπου «κάντε κλικ για ενημέρωση». Η λύση είναι να απενεργοποιήσετε και να αφαιρέσετε το πρόσθετο, και, αν βασίζεστε σε αυτό, να το αντικαταστήσετε με μια συντηρούμενη εναλλακτική λύση. Το υπόλοιπο αυτής της σελίδας εξηγεί πώς να επιβεβαιώσετε την έκδοσή σας και να το κάνετε αυτό με ασφάλεια.

Ένα σημείο καθησυχασμού, και είναι πραγματικό. Σε αντίθεση με ορισμένα ζητήματα για τα οποία γράφω, αυτό το σφάλμα έχει ένα πραγματικό κατώτερο όριο: εισήχθη στην έκδοση 1.6.5. Οι εκδόσεις 1.6.4 και παλαιότερες δεν επηρεάζονται από αυτό: ο ευάλωτος κώδικας απλώς δεν υπάρχει εκεί. Αν η εγκατάστασή σας είναι 1.6.4 ή παλαιότερη, αυτό το συγκεκριμένο ζήτημα δεν σας αφορά. (Παρόλα αυτά, το πρόσθετο δεν συντηρείται πλέον από κανέναν, κάτι που αποτελεί από μόνο του λόγο να σχεδιάσετε τη μετάβαση σε κάτι άλλο κάποια στιγμή.)

Πρόκειται για σφάλμα πρόσθετου, όχι για σφάλμα του πυρήνα WordPress. Ένα πλήρως ενημερωμένο WordPress δεν σας προστατεύει αν το ίδιο το πρόσθετο Creative Mail βρίσκεται σε επηρεαζόμενη έκδοση.

Είναι γνήσιο αυτό το μήνυμα;

Ναι. Πρόκειται για καλόπιστη ειδοποίηση υπεύθυνης δημοσιοποίησης από ανεξάρτητο ερευνητή ασφαλείας. Δεν σας ζητώ χρήματα, κωδικούς ή πρόσβαση στον ιστότοπό σας, και δεν επιχείρησα να εισβάλω σε αυτόν, να υποβάλω οτιδήποτε σε αυτόν, ή να εκμεταλλευτώ οτιδήποτε.

Το μόνο που έκανα ήταν να δω δημόσια ορατά αρχεία που ο ιστότοπός σας παρέχει σε κάθε επισκέπτη (όπως ακριβώς είναι δημόσια η αρχική σας σελίδα) και να σημειώσω τον αριθμό έκδοσης που δημοσιεύει το πρόσθετο. Συγκεκριμένα δεν έστειλα τίποτα προς τον χειρισμό ολοκλήρωσης παραγγελίας ή συναίνεσης του πρόσθετου, ούτε στον ιστότοπό σας ούτε σε οποιονδήποτε άλλον, και τίποτα σε αυτόν τον έλεγχο δεν αγγίζει τα δεδομένα σας, την περιοχή διαχείρισής σας ή οποιοδήποτε ιδιωτικό τμήμα του ιστότοπού σας (περισσότερες λεπτομέρειες παρακάτω, στην ενότητα Τι έκανα και τι δεν έκανα).

Αν θέλετε να επαληθεύσετε ποιος είμαι, δείτε τα στοιχεία επικοινωνίας στο τέλος αυτής της σελίδας και τη σελίδα Σχετικά.

Γιατί έχει σημασία

Το Creative Mail συνδέει ένα κατάστημα WooCommerce με το Constant Contact για μάρκετινγκ μέσω email, και μέρος αυτού που κάνει είναι να θυμάται καλάθια αγορών που ξεκίνησαν αλλά δεν ολοκληρώθηκαν, ώστε ένα κατάστημα να μπορεί να τα παρακολουθήσει. Αυτός ο χειρισμός εγκαταλελειμμένων καλαθιών είναι εκεί όπου βρίσκεται αυτό το ζήτημα.

Στις επηρεαζόμενες εκδόσεις, όταν το πρόσθετο καταγράφει μια ολοκλήρωση παραγγελίας, ένα από τα ερωτήματα αναζήτησής του στη βάση δεδομένων κατασκευάζει το ερώτημά του επικολλώντας μια τιμή που προέρχεται από τον επισκέπτη, χωρίς τη χρήση prepared statement. Η τιμή δεν διαφεύγει για χρήση σε SQL. Η συνέπεια είναι ότι ένας επισκέπτης που δεν είναι συνδεδεμένος μπορεί να αλλάξει αυτό το ερώτημα και να διαβάσει δεδομένα από τη βάση δεδομένων του ιστότοπού σας.

Αξίζει να είμαστε ακριβείς ως προς το τι είναι και τι δεν είναι αυτό το ζήτημα. Επιτρέπει σε έναν επιτιθέμενο να διαβάσει δεδομένα από τη βάση δεδομένων. Αυτό είναι σοβαρό από μόνο του, επειδή μια βάση δεδομένων WordPress περιέχει πράγματα όπως διευθύνσεις email χρηστών και κατακερματισμένους κωδικούς πρόσβασης, και σε ένα κατάστημα μπορεί να περιέχει αρχεία πελατών. Αλλά δεν πρόκειται, από μόνο του, για απομακρυσμένη εκτέλεση κώδικα, κατάληψη του ιστότοπου, ή έναν τρόπο για έναν επιτιθέμενο να αποκτήσει μόνος του λογαριασμό διαχειριστή. Είναι πιο περιορισμένο από τα ζητήματα πλήρους παραβίασης για τα οποία γράφω αλλού, και προτιμώ να θέσω το μέγεθος με ειλικρίνεια παρά να σας αφήσω με μια πιο τρομακτική εντύπωση από όση υποστηρίζουν τα γεγονότα.

Περιγράφω αυτό στο επίπεδο που χρειάζεται ένας ιδιοκτήτης ιστότοπου για να δράσει, και όχι περισσότερο. Δεν δημοσιεύω τις λεπτομέρειες που θα επέτρεπαν σε κάποιον να το αναπαραγάγει, και θα σας παρακαλούσα να μην το δοκιμάσετε στον δικό σας ιστότοπο ή σε οποιονδήποτε άλλον. Η ανάγνωση του αριθμού έκδοσής σας, όπως περιγράφεται παρακάτω, σας λέει όλα όσα χρειάζεστε για να αποφασίσετε τι θα κάνετε.

Αν το email μου ανέφερε αυτό το ζήτημα, σημαίνει ότι η έκδοση που δηλώνει ο ιστότοπός σας είναι 1.6.5 ή νεότερη. Δεν έλεγξα αν ο συγκεκριμένος ιστότοπός σας είναι εκμεταλλεύσιμος· το μόνο που παρατήρησα είναι η έκδοση.

Επηρεάζομαι;

Καταλήγει σε μία ερώτηση: ποια έκδοση του Creative Mail χρησιμοποιείτε;

Από την περιοχή διαχείρισης WordPress (έγκυρη πηγή):

  1. Συνδεθείτε στον πίνακα ελέγχου WordPress (συνήθως στη διεύθυνση yourdomain.com/wp-admin).
  2. Πηγαίνετε στα Πρόσθετα και μετά Εγκατεστημένα πρόσθετα.
  3. Βρείτε το Creative Mail by Constant Contact, την καταχώριση της οποίας ο φάκελος είναι creative-mail-by-constant-contact, και σημειώστε την έκδοση που εμφανίζεται κάτω από το όνομά του.

Από το δημόσιο αρχείο (χωρίς να απαιτείται σύνδεση): ανοίξτε το yourdomain.com/wp-content/plugins/creative-mail-by-constant-contact/readme.txt σε έναν browser. Η γραμμή Stable tag: κοντά στην αρχή είναι η έκδοση που αναφέρει η εγκατάστασή σας, και αυτό είναι το ίδιο δημόσιο αρχείο που διάβασα εγώ. Για αυτό το πρόσθετο επιβεβαίωσα ότι ταιριάζει ακριβώς με τον πραγματικό κώδικα που κυκλοφόρησε, οπότε πρόκειται για έναν αξιόπιστο έλεγχο.

Ένας έλεγχος που δεν λειτουργεί για αυτό το πρόσθετο, οπότε παρακαλώ μην βασιστείτε σε αυτόν. Αν συνηθίζετε να διαβάζετε την έκδοση ενός πρόσθετου από τον αριθμό ?ver= που συνοδεύει ένα script ή stylesheet στην πηγή της σελίδας σας, αυτό θα σας παραπλανήσει εδώ. Σε αυτό το πρόσθετο, εκείνοι οι αριθμοί είναι χρονοσημάνσεις αρχείων (μεγάλες τιμές όπως ?ver=1723603844), όχι η έκδοση του πρόσθετου, και η σύγκρισή τους με την 1.6.5 δεν έχει νόημα. Χρησιμοποιήστε την οθόνη διαχείρισης ή το readme.txt.

Στη συνέχεια εφαρμόστε αυτόν τον κανόνα:

  • 1.6.5 ή νεότερη (έως και την 1.6.9, την τελευταία κυκλοφορία): επηρεάζεται. Επειδή δεν υπάρχει διόρθωση, το βήμα που πρέπει να κάνετε είναι να αφαιρέσετε ή να αντικαταστήσετε το πρόσθετο (δείτε παρακάτω).
  • 1.6.4 ή παλαιότερη: δεν επηρεάζεται από αυτό το ζήτημα. Το σφάλμα εισήχθη στην 1.6.5, οπότε οι παλαιότερες εγκαταστάσεις δεν το περιέχουν. (Το πρόσθετο είναι μη συντηρούμενο ούτως ή άλλως, οπότε αξίζει ακόμη να σχεδιάσετε τη μετάβαση σε κάτι άλλο.)

Τι να κάνετε: αφαίρεση ή αντικατάσταση

Επειδή το πρόσθετο αποσύρθηκε χωρίς διόρθωση, δεν υπάρχει ενημέρωση για εγκατάσταση: ο πίνακας ελέγχου WordPress σας δεν θα προσφέρει καμία, και η έκδοση που έχετε είναι η τελευταία που θα υπάρξει ποτέ. Ο τρόπος να κλείσετε αυτό το ζήτημα είναι να σταματήσετε να εκτελείτε το πρόσθετο. Πάρτε πρώτα αντίγραφο ασφαλείας, και μετά αφαιρέστε το:

  1. Πάρτε αντίγραφο ασφαλείας του ιστότοπού σας (αρχεία και βάση δεδομένων) πριν κάνετε αλλαγές. Οι περισσότεροι πάροχοι φιλοξενίας προσφέρουν αντίγραφα με ένα κλικ, ή χρησιμοποιήστε ένα πρόσθετο αντιγράφων ασφαλείας για WordPress.
  2. Στην περιοχή διαχείρισης WordPress, πηγαίνετε στα Πρόσθετα και μετά Εγκατεστημένα πρόσθετα, βρείτε το Creative Mail by Constant Contact, και κάντε κλικ στο Απενεργοποίηση. Η απενεργοποίηση σταματά την εκτέλεση του ευάλωτου κώδικα.
  3. Μόλις απενεργοποιηθεί, κάντε κλικ στο Διαγραφή για να αφαιρέσετε τα αρχεία του πρόσθετου. Αν προτιμάτε τη γραμμή εντολών, το WP-CLI κάνει το ίδιο πράγμα: wp plugin deactivate creative-mail-by-constant-contact και μετά wp plugin delete creative-mail-by-constant-contact.
  4. Επιβεβαιώστε ότι έχει φύγει: η καταχώριση δεν θα πρέπει πλέον να εμφανίζεται στην οθόνη Πρόσθετα, και το yourdomain.com/wp-content/plugins/creative-mail-by-constant-contact/readme.txt δεν θα πρέπει πλέον να φορτώνει.

Αν χρησιμοποιούσατε το Creative Mail για το μάρκετινγκ μέσω email του καταστήματός σας, θα θελήσετε μια αντικατάσταση ώστε να μην χάσετε αυτή τη δυνατότητα. Υπάρχουν αρκετά συντηρούμενα πρόσθετα email και newsletter για WooCommerce στον επίσημο κατάλογο· επιλέξτε ένα που υποστηρίζεται αυτή τη στιγμή και λαμβάνει ενημερώσεις. Η ίδια η υπηρεσία Constant Contact δεν επηρεάζεται από αυτό: το ζήτημα βρίσκεται στο πρόσθετο WordPress που αποσύρθηκε, όχι στην υπηρεσία email, οπότε αν χρησιμοποιείτε απευθείας το Constant Contact, ο στόχος είναι μια τρέχουσα, υποστηριζόμενη ενσωμάτωση.

Όσο βρίσκεστε εκεί, αξίζει να επιβεβαιώσετε ότι ο πυρήνας του WordPress και τα υπόλοιπα πρόσθετά σας είναι ενημερωμένα, και να αφαιρέσετε τυχόν άλλα πρόσθετα που δεν χρησιμοποιείτε πλέον.

Μετά την αφαίρεση

Η αφαίρεση του πρόσθετου σταματά την ανάγνωση οτιδήποτε από τη βάση δεδομένων σας μέσω αυτού του ζητήματος στο μέλλον. Δεν μπορεί να αναιρέσει την ανάγνωση οτιδήποτε μπορεί να έχει ήδη διαβαστεί όσο το πρόσθετο ήταν ενεργό σε επηρεαζόμενη έκδοση. Δεν έχω καμία ορατότητα στο αν αυτό συνέβη στον ιστότοπό σας, και δεν κοίταξα· οι περισσότεροι ιστότοποι στο επηρεαζόμενο εύρος πιθανότατα δεν έχουν αγγιχτεί ποτέ. Αλλά επειδή δεν μπορώ να σας το βεβαιώσω αυτό με σιγουριά, μια μικρή προφύλαξη είναι λογική, ανάλογα με το τι περιέχει η βάση δεδομένων σας:

  • Σε ένα κατάστημα, τα λογικά βήματα είναι να αλλάξουν οι διαχειριστές σας τους κωδικούς πρόσβασής τους, και να γνωρίζετε ότι τα στοιχεία επικοινωνίας πελατών στη βάση δεδομένων σας θα μπορούσαν να έχουν εκτεθεί. Το WordPress και το WooCommerce αποθηκεύουν τους κωδικούς πρόσβασης με κατακερματισμό, όχι σε απλό κείμενο, αλλά οι κατακερματισμοί αδύναμων κωδικών μπορούν να σπάσουν εκτός σύνδεσης, οπότε νέοι κωδικοί εξαλείφουν αυτή την ανησυχία.
  • Αν οποιαδήποτε πρόσθετα στον ιστότοπό σας αποθηκεύουν δικά τους διαπιστευτήρια ή κλειδιά API, αντιμετωπίστε και αυτά ως άξια ανανέωσης.
  • Η εκ νέου δημιουργία των μυστικών κλειδιών και των «salts» του WordPress στο wp-config.php (οι νέες τιμές απέχουν ένα κλικ από την επίσημη γεννήτρια κλειδιών) αποσυνδέει όλους τους χρήστες μία φορά και ακυρώνει τυχόν κλεμμένα διακριτικά συνεδρίας.

Για να είμαι σαφής ως προς το πλαίσιο: αυτή είναι μια προφύλαξη, όχι μια δήλωση ότι τα δεδομένα σας υφαρπάχθηκαν. Αυτή η ειδοποίηση βασίζεται σε έναν αριθμό έκδοσης, όχι σε οποιαδήποτε απόδειξη επίθεσης.

Τι έκανα και τι δεν έκανα

Για πλήρη διαφάνεια σχετικά με τον έλεγχο πίσω από το email μου: διάβασα μόνο δημόσια αρχεία που ο ιστότοπός σας παρέχει ήδη σε κάθε επισκέπτη, συγκεκριμένα το δημόσιο αρχείο readme.txt του πρόσθετου και την αρχική σας σελίδα. Δεν απέκτησα πρόσβαση στην περιοχή διαχείρισης WordPress, στη βάση δεδομένων σας ή σε οποιοδήποτε ιδιωτικό τμήμα του ιστότοπου.

Ειδικότερα, δεν έστειλα ποτέ τίποτα προς τον χειρισμό ολοκλήρωσης παραγγελίας ή συναίνεσης του πρόσθετου, ούτε στον ιστότοπό σας ούτε πουθενά αλλού. Τίποτα δεν υποβλήθηκε, δεν αποθηκεύτηκε, δεν δοκιμάστηκε και δεν αξιοποιήθηκε. Αυτό έχει μεγαλύτερη σημασία εδώ από ό,τι στις περισσότερες από αυτές τις σελίδες, επειδή αυτός ο χειρισμός είναι ακριβώς αυτό που αφορά αυτό το ζήτημα, οπότε το «δεν τον άγγιξα» είναι όλη η διαφορά ανάμεσα σε μια γνωστοποίηση και μια εισβολή.

Επίσης δεν δημοσιεύω σκόπιμα τις λεπτομέρειες που θα βοηθούσαν κάποιον να δράσει πάνω σε αυτό το ζήτημα. Η παραπάνω περιγραφή σταματά στο επίπεδο που χρειάζεται ένας ιδιοκτήτης ιστότοπου, και δεν παραπέμπω σε κανέναν κώδικα απόδειξης εκμετάλλευσης.

Πρόκειται για παρατήρηση βασισμένη στην έκδοση: ο ιστότοπός σας δηλώνει έκδοση 1.6.5 ή νεότερη. Ένας ιστότοπος σε εκείνο το εύρος μπορεί ήδη να προστατεύεται με άλλα μέσα, όπως ένα τείχος προστασίας εφαρμογών ιστού. Αυτή η ειδοποίηση δεν αποτελεί δήλωση ότι ο ιστότοπός σας ήταν εκμεταλλεύσιμος τη στιγμή που έκανα τον έλεγχο.

Δεν έχω webmaster / έχω κολλήσει

Αν δεν συντηρείτε εσείς τον ιστότοπο, προωθήστε αυτή τη σελίδα σε όποιον τον συντηρεί (τον προγραμματιστή σας, την εταιρεία σας ή τον πάροχο φιλοξενίας). Θα αναγνωρίσουν γρήγορα τα παραπάνω βήματα.

Αν συντηρείτε τον ιστότοπο μόνοι σας και κολλήσετε, ευχαρίστως να σας κατευθύνω χωρίς κόστος. Επικοινωνήστε με τα στοιχεία παρακάτω.

Επικοινωνία

Evan Harris, ερευνητής ασφαλείας

Επικοινωνώ για ζητήματα σαν αυτό αποκλειστικά για να βοηθήσω τους διαχειριστές να ασφαλίσουν τους ιστότοπούς τους. Αν προτιμάτε να μην ξαναέρθω σε επαφή, απλώς ενημερώστε με και θα το σεβαστώ.

Αναφορές

Επίσημες ανακοινώσεις και παρακολούθηση

Κατασκευαστής / πρόσθετο