Ειδοποίηση ασφαλείας Depicter
Αν λάβατε ένα email μου που παραπέμπει σε αυτή τη σελίδα, είναι επειδή ο ιστότοπός σας φαίνεται
να εκτελεί μια έκδοση του Depicter Popup & Slider Builder (το πρόσθετο WordPress από την
Averta, το οποίο βρίσκεται στα αρχεία σας στη διαδρομή /wp-content/plugins/depicter/) που
εμπίπτει στο επηρεαζόμενο εύρος ενός γνωστού ζητήματος ασφαλείας. Αυτή η σελίδα εξηγεί ποιο είναι
το ζήτημα, πώς να διαπιστώσετε πόσο σας αφορά, πώς να διαβάσετε την έκδοσή σας χωρίς να
παραπλανηθείτε, και, επειδή δεν υπάρχει ακόμη διορθωμένη έκδοση, τι μπορείτε να κάνετε στο
ενδιάμεσο.
Το ζήτημα είναι η CVE-2026-66622, μια SQL injection. Επηρεάζει κάθε κυκλοφορία από την 3.5.0 και μετά, συμπεριλαμβανομένης της τρέχουσας κυκλοφορίας, της 4.8.0. Η δημοσιευμένη σοβαρότητα είναι CVSS 7.5 (Υψηλή), από την Patchstack, τον οργανισμό που το ανέφερε. Δεν γνωρίζω δημόσιο κώδικα εκμετάλλευσης για αυτό.
Δεν υπάρχει, τη στιγμή που γράφονται αυτά, διορθωμένη έκδοση. Αυτό είναι το ασυνήθιστο σημείο, και θέλω να είμαι σαφής ως προς αυτό: ο ίδιος ο κατασκευαστής του πρόσθετου δεν έχει ακόμη κυκλοφορήσει μια έκδοση που να κλείνει αυτό το ζήτημα, και η πιο πρόσφατη κυκλοφορία (4.8.0, από τις 15 Αυγούστου 2026) εξακολουθεί να επηρεάζεται. Έτσι, σε αντίθεση με τις περισσότερες ειδοποιήσεις αυτού του είδους, αυτή δεν μπορεί να καταλήξει σε «ενημερώστε στην έκδοση X». Καταλήγει σε κάποια ενδιάμεσα βήματα και σε μια σύσταση να παρακολουθείτε για μια κυκλοφορία νεότερη από την 4.8.0. Θα ενημερώσω αυτή τη σελίδα αν και όταν εμφανιστεί μια διορθωμένη έκδοση.
Οι παλαιότερες κυκλοφορίες, πριν από την 3.5.0, δεν επηρεάζονται από αυτό το ζήτημα. Σε αντίθεση με ορισμένα σφάλματα, αυτό εισήχθη σε ένα συγκεκριμένο σημείο στην ιστορία του πρόσθετου: ο ευάλωτος κώδικας βάσης δεδομένων κυκλοφόρησε για πρώτη φορά στην έκδοση 3.5.0 (Σεπτέμβριος 2024). Αν εκτελείτε κάτι παλαιότερο από την 3.5.0, αυτό το συγκεκριμένο ζήτημα δεν σας αφορά, αν και ένα πρόσθετο τόσες πολλές κυκλοφορίες πίσω αξίζει να ενημερωθεί για άλλους λόγους.
Πριν από οτιδήποτε άλλο, ο παράγοντας που καθορίζει πόσο σας αφορά αυτό, επειδή προτιμώ να τον δηλώσω παρά να αφήσω την ειδοποίηση να ακούγεται μεγαλύτερη από όσο πραγματικά είναι. Πρόκειται για αποθηκευμένο, δεύτερης τάξης ζήτημα, πράγμα που σημαίνει ότι πρέπει να ισχύουν δύο πράγματα για να ενεργοποιηθεί:
- Ο ιστότοπός σας συλλέγει καταχωρίσεις μέσω μιας φόρμας Depicter. Το Depicter μπορεί να δημιουργεί slider, αναδυόμενα παράθυρα και μπάρες ειδοποιήσεων που απλώς προβάλλουν περιεχόμενο, και αν αυτή είναι η μόνη χρήση που κάνετε, αυτό το ζήτημα δεν σας φτάνει. Έχει σημασία μόνο αν χρησιμοποιείτε μια φόρμα Depicter (μια φόρμα εγγραφής, επικοινωνίας ή συλλογής δυνητικών πελατών) που αποθηκεύει ό,τι υποβάλλουν οι επισκέπτες.
- Ένας διαχειριστής ανοίγει ή εξάγει αργότερα εκείνες τις καταχωρίσεις. Η κακόβουλη είσοδος τοποθετείται από έναν ανώνυμο επισκέπτη μέσω της φόρμας, αλλά δεν κάνει τίποτα τη στιγμή που υποβάλλεται. Εκτελείται μόνο αργότερα, όταν εσείς ή κάποιος άλλος διαχειριστής ανοίξετε ή εξαγάγετε τις συλλεγμένες καταχωρίσεις στην οθόνη Leads του πρόσθετου, στον πίνακα ελέγχου WordPress.
Άρα αυτό δεν είναι ένα ελάττωμα που μπορεί ένας άγνωστος να χρησιμοποιήσει για να διαβάσει απευθείας τη βάση δεδομένων σας, και δεν είναι κάτι που επιτίθεται στους επισκέπτες του ιστότοπού σας. Εκτελείται μέσα στη δική σας περιοχή διαχείρισης, και μόνο αν συλλέγετε καταχωρίσεις φόρμας και έπειτα τις προβάλλετε. Μπορώ να διαβάσω την έκδοση του πρόσθετού σας από ένα δημόσιο αρχείο, αλλά δεν μπορώ να δω αν εκτελείτε μια φόρμα Depicter ή αν ανοίγετε ποτέ τις καταχωρίσεις της, οπότε αυτή η ειδοποίηση είναι μια προληπτική ενημέρωση και όχι ένα επιβεβαιωμένο εύρημα για εσάς.
Αξίζει να είμαστε ακριβείς ως προς το τι είναι και τι δεν είναι αυτό το ζήτημα. Επιτρέπει σε είσοδο που τοποθέτησε ένας ανώνυμος επισκέπτης μέσω μιας φόρμας να διαβάσει δεδομένα από τη βάση δεδομένων του ιστότοπού σας όταν ένας διαχειριστής προβάλλει τις συλλεγμένες καταχωρίσεις: δεδομένα όπως hash κωδικών πρόσβασης και μυστικά κλειδιά που το ερώτημα δεν προοριζόταν να εκθέσει. Αυτό αξίζει να το πάρετε στα σοβαρά. Αλλά δεν πρόκειται για κατάληψη του λογαριασμού διαχειριστή σας, και δεν πρόκειται για απομακρυσμένη εκτέλεση κώδικα. Αναφέρω αυτό το όριο επειδή οι ειδοποιήσεις ασφαλείας διαβάζονται εύκολα υπερβολικά, και προτιμώ να γνωρίζετε το πραγματικό μέγεθός του παρά να υποθέσετε το χειρότερο.
Τι μπορείτε να κάνετε όσο δεν υπάρχει διόρθωση
Επειδή δεν υπάρχει διορθωμένη έκδοση για εγκατάσταση, το θέμα είναι να μειώσετε την έκθεσή σας μέχρι να εμφανιστεί μία. Με χονδρική σειρά ανάλογα με το πόσο άμεσα βοηθούν:
- Αν δεν χρησιμοποιείτε το Depicter για να συλλέγετε καταχωρίσεις φόρμας, δεν είστε εκτεθειμένοι μέσω αυτής της διαδρομής. Η χρήση του μόνο για slider, αναδυόμενα παράθυρα ή μπάρες ειδοποιήσεων που προβάλλουν περιεχόμενο είναι εντάξει.
- Περιορίστε ποιος μπορεί να ανοίγει την οθόνη Leads. Το ζήτημα εκτελείται μόνο όταν ένας διαχειριστής προβάλλει τις συλλεγμένες καταχωρίσεις. Αν μπορείτε να αποφύγετε το άνοιγμα ή την εξαγωγή των Leads του Depicter όσο εκκρεμεί μια διόρθωση (ή να περιορίσετε αυτή την οθόνη σε όσο το δυνατόν λιγότερα έμπιστα άτομα), μειώνετε το χρονικό παράθυρο στο οποίο θα μπορούσε να εκτελεστεί.
- Σκεφτείτε αν χρειάζεστε καθόλου τη φόρμα αυτή τη στιγμή. Αν μια συγκεκριμένη φόρμα συλλογής δυνητικών πελατών του Depicter δεν είναι απαραίτητη, η αφαίρεση ή η απενεργοποίησή της αφαιρεί τη διαδρομή εισόδου.
- Αν το Depicter δεν κάνει τίποτα σημαντικό στον ιστότοπό σας, η αφαίρεση του πρόσθετου κλείνει το ζήτημα εντελώς. Αυτό είναι το πιο ολοκληρωμένο βήμα, και είναι αναστρέψιμο: μπορείτε να το εγκαταστήσετε ξανά μόλις κυκλοφορήσει μια διορθωμένη έκδοση.
- Παρακολουθήστε για μια ενημέρωση πάνω από την 4.8.0 και εφαρμόστε την άμεσα μόλις κυκλοφορήσει. Αυτή είναι η πραγματική διόρθωση, όποτε την κυκλοφορήσει ο κατασκευαστής.
Κανένα από αυτά δεν αποτελεί τέλειο υποκατάστατο μιας διόρθωσης, γι’ αυτό και η κύρια συμβουλή είναι να παρακολουθείτε για μια διορθωμένη κυκλοφορία.
Πώς να διαβάσετε την έκδοσή σας χωρίς να παραπλανηθείτε
Αν θέλετε να επιβεβαιώσετε ποια έκδοση εκτελείτε, μην βασίζεστε στον αριθμό έκδοσης που
εμφανίζεται στη μικρή ετικέτα ?ver= των διευθύνσεων αρχείων του πρόσθετου, μέσα στην πηγή της
σελίδας σας. Για το Depicter, εκείνος ο αριθμός είναι χρονοσήμανση αρχείου, όχι η έκδοση του
πρόσθετου: παράγεται από τη στιγμή που το αρχείο γράφτηκε τελευταία στον διακομιστή σας, οπότε δεν
θα ταιριάζει με την κυκλοφορία που πράγματι έχετε και μπορεί να μοιάζει με σχεδόν οτιδήποτε.
Ο αξιόπιστος τρόπος για να διαβάσετε την έκδοσή σας είναι το ίδιο το readme.txt του πρόσθετου,
το οποίο περιλαμβάνεται μέσα στον φάκελο του πρόσθετου και παρέχεται ως απλό αρχείο κειμένου.
Επισκεφτείτε:
https://your-site.example/wp-content/plugins/depicter/readme.txt
(αντικαθιστώντας το your-site.example με το δικό σας domain) και δείτε τη γραμμή
Stable tag: κοντά στην αρχή. Αυτή είναι η εγκατεστημένη έκδοση. Μπορείτε επίσης να τη
δείτε στον πίνακα ελέγχου WordPress, στα Πρόσθετα, όπου το «Depicter Popup & Slider Builder»
θα εμφανίζει τον αριθμό έκδοσής του.
Πώς το ξέρω, και τι δεν έκανα
Κοίταξα μόνο σελίδες και αρχεία που ο ιστότοπός σας παρέχει ήδη σε κάθε επισκέπτη: την αρχική σας
σελίδα, τις διευθύνσεις αρχείων που είναι γραμμένες σε αυτήν, και το δημόσιο readme.txt μέσα
στον φάκελο του πρόσθετου. Έτσι διάβασα την έκδοση και επιβεβαίωσα ότι το πρόσθετο είναι παρόν.
Δεν απέκτησα πρόσβαση στην περιοχή διαχείρισης WordPress, στη βάση δεδομένων σας ή σε οποιοδήποτε ιδιωτικό τμήμα του ιστότοπού σας. Συγκεκριμένα, δεν υπέβαλα καμία φόρμα, δεν άνοιξα ή εξήγαγα τις καταχωρίσεις που συλλέγουν οι φόρμες σας, και δεν έστειλα τίποτα προς το επηρεαζόμενο χαρακτηριστικό. Τίποτα δεν δοκιμάστηκε ή αξιοποιήθηκε. Η ενεργοποίηση αυτού του ζητήματος θα σήμαινε την τοποθέτηση ενός ωφέλιμου φορτίου ένεσης μέσα στη βάση δεδομένων κάποιου, ακριβώς αυτό που αυτή η ειδοποίηση υπάρχει για να σας βοηθήσει να αποφύγετε, οπότε φυσικά δεν το έκανα σε εσάς.
Επαληθεύστε όλα αυτά ανεξάρτητα
Δεν χρειάζεται να με πιστέψετε για τίποτα από αυτά. Αυτές είναι ανεξάρτητες πηγές:
- Το πρόσθετο στον κατάλογο του WordPress.org, και η τρέχουσα έκδοσή του: https://wordpress.org/plugins/depicter/
- Η CVE-2026-66622 στην Εθνική Βάση Δεδομένων Ευπαθειών των ΗΠΑ: https://nvd.nist.gov/vuln/detail/CVE-2026-66622
Αν δεν είστε εσείς το άτομο που συντηρεί αυτόν τον ιστότοπο, παρακαλώ προωθήστε το σε όποιον τον συντηρεί. Αν έχετε ερωτήσεις, μπορείτε να απαντήσετε στο email που σας έφερε εδώ.