Αν λάβατε ένα email από εμένα που σας παραπέμπει σε μία από τις παρακάτω σελίδες, αυτό συμβαίνει επειδή ένα δημόσιο μανιφέστο εκδόσεων στον ιστότοπό σας υποδεικνύει ένα ξεπερασμένο ή ευάλωτο στοιχείο. Κάθε ειδοποίηση εξηγεί γιατί έχει σημασία και πώς να το διορθώσετε. Αυτές είναι καλόπιστες ειδοποιήσεις υπεύθυνης γνωστοποίησης: δεν σας ζητώ χρήματα, κωδικούς πρόσβασης ή πρόσβαση στον ιστότοπό σας.

21 διαχειριστές ιστότοπων απάντησαν επιβεβαιώνοντας ότι μια ειδοποίηση από αυτό το έργο τούς βοήθησε να διορθώσουν ένα ευάλωτο στοιχείο στον ιστότοπό τους.

  • Ειδοποίηση ασφαλείας Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (SQL injection χωρίς πιστοποίηση μέσω του χειρισμού εγκαταλελειμμένων καλαθιών του WooCommerce· καμία διορθωμένη κυκλοφορία, το πρόσθετο αποσύρθηκε από το WordPress.org)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Creative Mail by Constant Contact (creative-mail-by-constant-contact) που επηρεάζεται από την CVE-2026-3985, συμπεριλαμβανομένου ποιες εκδόσεις επηρεάζονται, γιατί δεν υπάρχει ενημέρωση για εγκατάσταση, και πώς να αφαιρέσετε ή να αντικαταστήσετε το πρόσθετο με ασφάλεια.

  • Ειδοποίηση ασφαλείας για SQL injection στο Page Builder CK

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (SQL injection δεύτερης τάξης χωρίς πιστοποίηση, ανάγνωση βάσης δεδομένων)

    Οδηγίες για διαχειριστές ιστότοπων Joomla με τους οποίους ήρθαμε σε επαφή σχετικά με μια ευπάθεια SQL injection (CVE-2026-77994) στην επέκταση Page Builder CK (com_pagebuilderck), συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας και του τι πρέπει να κάνετε - με τη σημείωση ότι μόνο η γραμμή Joomla 5/6 διαθέτει διορθωμένη έκδοση.

  • Ειδοποίηση ασφαλείας Depicter

    depicter (Averta) | CVE-2026-66622 (SQL injection δεύτερης τάξης χωρίς πιστοποίηση μέσω συλλεγμένων καταχωρίσεων φόρμας, CVSS 7.5, χωρίς διορθωμένη έκδοση ακόμη)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Depicter Popup & Slider Builder (φάκελος depicter, από την Averta) που επηρεάζεται από την CVE-2026-66622, μια SQL injection χωρίς πιστοποίηση για την οποία δεν υπάρχει ακόμη διορθωμένη έκδοση, συμπεριλαμβανομένου του γιατί έχει σημασία μόνο αν συλλέγετε καταχωρίσεις μέσω μιας φόρμας Depicter και τις προβάλλετε, πώς να διαβάσετε την έκδοσή σας χωρίς να παραπλανηθείτε από τις χρονοσημάνσεις των αρχείων του πρόσθετου, και τι μπορείτε να κάνετε όσο εκκρεμεί μια διόρθωση.

  • Ειδοποίηση ασφαλείας Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (μη εξουσιοδοτημένη μεταφόρτωση αρχείου που οδηγεί σε απομακρυσμένη εκτέλεση κώδικα, υπό όρους ανάλογα με το αν μια φόρμα διαθέτει πεδίο μεταφόρτωσης αρχείου)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Forminator Forms (φάκελος forminator, από την WPMU DEV) που επηρεάζεται από την CVE-2026-15748, συμπεριλαμβανομένου του γιατί το καθοριστικό ερώτημα είναι αν κάποια από τις φόρμες σας διαθέτει πεδίο μεταφόρτωσης αρχείου, πώς να διαβάσετε την έκδοσή σας χωρίς να παραπλανηθείτε από τις ενσωματωμένες βιβλιοθήκες του πρόσθετου, και πώς να αναβαθμίσετε με ασφάλεια.

  • Ειδοποίηση ασφαλείας Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (μη εξουσιοδοτημένη μεταφόρτωση αρχείου που οδηγεί σε απομακρυσμένη εκτέλεση κώδικα, υπό όρους ανάλογα με το αν υπάρχει πεδίο μεταφόρτωσης που δέχεται οποιονδήποτε τύπο αρχείου)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, από τον codedropz) που επηρεάζεται από την CVE-2026-18781, συμπεριλαμβανομένου του γιατί το καθοριστικό ερώτημα είναι αν κάποιο πεδίο μεταφόρτωσης δέχεται οποιονδήποτε τύπο αρχείου, πώς να διαβάσετε την έκδοσή σας χωρίς να τη συγχέετε με το πρόσθετο WooCommerce του δημιουργού, και πώς να αναβαθμίσετε με ασφάλεια.

  • Ειδοποίηση ασφαλείας iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (μη εξουσιοδοτημένη αυθαίρετη μεταφόρτωση αρχείου που οδηγεί σε απομακρυσμένη εκτέλεση κώδικα, CVSS 9.8, CISA KEV)

    Οδηγίες για διαχειριστές ιστότοπων Joomla με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση της επέκτασης iCagenda (com_icagenda) που επηρεάζεται από την CVE-2026-48939, συμπεριλαμβανομένων των δύο προϋποθέσεων που μαζί καθιστούν έναν ιστότοπο επηρεαζόμενο, γιατί αυτή η σελίδα διαφωνεί με τη συμβουλευτική ανακοίνωση του κατασκευαστή σχετικά με το ποιες εκδόσεις Joomla είναι εκτεθειμένες, πώς να διαβάσετε και τους δύο αριθμούς έκδοσης, και πώς να ελέγξετε για διείσδυση.

  • Ειδοποίηση ασφαλείας Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (μη εξουσιοδοτημένη αυθαίρετη μεταφόρτωση αρχείου που οδηγεί σε απομακρυσμένη εκτέλεση κώδικα, CVSS 10.0, CISA KEV)

    Οδηγίες για διαχειριστές ιστότοπων Joomla με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση της επέκτασης Balbooa Forms (com_baforms) που επηρεάζεται από την CVE-2026-56291, συμπεριλαμβανομένου του γιατί η έκδοση στην οποία πρέπει να αναβαθμίσετε δεν είναι η έκδοση που διορθώνει αυτό το ζήτημα, γιατί καμία παλαιότερη κυκλοφορία δεν είναι ασφαλής, πώς να διαβάσετε την έκδοσή σας χωρίς να παραπλανηθείτε από τον αριθμό στην πηγή της σελίδας σας, και πώς να ελέγξετε για παραβίαση.

  • Ειδοποίηση ασφαλείας Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (SQL injection προσβάσιμη από οποιονδήποτε συνδεδεμένο χρήστη, συμπεριλαμβανομένου του ρόλου Subscriber)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Content Views – Post Grid & Filter (content-views-query-and-display-post-page) που επηρεάζεται από την CVE-2026-15361, συμπεριλαμβανομένου του γιατί το καθοριστικό ερώτημα είναι ποιος μπορεί να αποκτήσει λογαριασμό στον ιστότοπό σας και όχι κάποια ρύθμιση, πώς να διαβάσετε την έκδοσή σας χωρίς να παραπλανηθείτε από τις ενσωματωμένες βιβλιοθήκες του πρόσθετου, και πώς να αναβαθμίσετε με ασφάλεια.

  • Ειδοποίηση ασφαλείας Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (μη εξουσιοδοτημένη κατάληψη λογαριασμού μέσω αυτόματης σύνδεσης μετά την εγγραφή)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Profile Builder (profile-builder, από την Cozmoslabs) που επηρεάζεται από την CVE-2026-15368, συμπεριλαμβανομένου του πώς να ελέγξετε αν η ρύθμιση Automatically Log In εκθέτει καθόλου τον ιστότοπό σας, πώς να διαβάσετε την έκδοσή σας χωρίς να παραπλανηθείτε από τα ενσωματωμένα πρόσθετα (add-ons) του πρόσθετου, και πώς να αναβαθμίσετε με ασφάλεια.

  • Ειδοποίηση ασφαλείας Link Library

    link-library | CVE-2026-16532 (SQL injection χωρίς πιστοποίηση στη διαχείριση υποβολής συνδέσμων)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Link Library (link-library) που επηρεάζεται από την CVE-2026-16532, συμπεριλαμβανομένου του γιατί το ζήτημα είναι προσβάσιμο ανεξάρτητα από τον τρόπο που είναι ρυθμισμένο το πρόσθετο, πώς να ελέγξετε αξιόπιστα την έκδοσή σας και πώς να αναβαθμίσετε με ασφάλεια.

  • Ειδοποίηση ασφαλείας Blog Floating Button

    blog-floating-button | CVE-2026-15383 (αποθηκευμένο cross-site scripting χωρίς πιστοποίηση στην οθόνη αναφορών της διαχείρισης)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Blog Floating Button (blog-floating-button) που επηρεάζεται από την CVE-2026-15383, συμπεριλαμβανομένου του τι πραγματικά φτάνει το ζήτημα, πώς να ελέγξετε αξιόπιστα την έκδοσή σας και πώς να αναβαθμίσετε με ασφάλεια.

  • Ειδοποίηση ασφαλείας Simple Membership

    simple-membership | CVE-2026-15930 (μη εξουσιοδοτημένη κατάληψη λογαριασμού διαχειριστή)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Simple Membership (simple-membership) που επηρεάζεται από την CVE-2026-15930, συμπεριλαμβανομένου του πώς να ελέγξετε αξιόπιστα την έκδοσή σας, πώς να αναβαθμίσετε με ασφάλεια, και γιατί ο συνηθισμένος έλεγχος για άγνωστους νέους λογαριασμούς διαχειριστή δεν θα εντόπιζε αυτόν εδώ.

  • Ειδοποίηση ασφαλείας SMS Alert

    sms-alert | CVE-2026-11387 (μη εξουσιοδοτημένη κατάληψη λογαριασμού, CVSS 9.8)

    Οδηγίες για διαχειριστές ιστότοπων WordPress και WooCommerce με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου SMS Alert (sms-alert) που επηρεάζεται από την CVE-2026-11387, συμπεριλαμβανομένου του πώς να ελέγξετε αν η διαμόρφωση OTP σας είναι καθόλου εκτεθειμένη, πώς να ελέγξετε αξιόπιστα την έκδοσή σας, και πώς να αναβαθμίσετε με ασφάλεια.

  • Ειδοποίηση ασφαλείας ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (έκδοση με backdoor, το πρόσθετο έχει κλείσει)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Advanced Responsive Video Embedder (ARVE) που δημοσιεύτηκε με backdoor, CVE-2026-18072, συμπεριλαμβανομένου του γιατί η ενημέρωση δεν βοηθά, ποια έκδοση είναι καθαρή και τι να ελέγξετε στη συνέχεια.

  • Ειδοποίηση ασφαλείας Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (SQL injection χωρίς πιστοποίηση)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια επηρεαζόμενη έκδοση του πρόσθετου κρατήσεων ραντεβού Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας, ασφαλούς αναβάθμισης και γιατί αξίζει να αλλάξετε στη συνέχεια τους κωδικούς των διαχειριστών.

  • Ειδοποίηση ασφαλείας Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (μη πιστοποιημένη μεταφόρτωση αυθαίρετου αρχείου)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια ευάλωτη έκδοση του πρόσθετου Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας, ασφαλούς αναβάθμισης και ελέγχου για ενδείξεις μη εξουσιοδοτημένης μεταφόρτωσης αρχείων.

  • Ειδοποίηση ασφαλείας ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (μη εξουσιοδοτημένη κλιμάκωση προνομίων)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου ProfilePress (wp-user-avatar) που επηρεάζεται από την CVE-2026-12497, συμπεριλαμβανομένου του τρόπου ελέγχου του κατά πόσον η διαμόρφωση εγγραφής σας είναι καθόλου εκτεθειμένη, ελέγχου της έκδοσής σας και ασφαλούς αναβάθμισης.

  • Ειδοποίηση ασφαλείας Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια έκδοση του πρόσθετου Events Manager (events-manager) που επηρεάζεται από την CVE-2026-12987, συμπεριλαμβανομένου του τρόπου ελέγχου του κατά πόσον η διαμόρφωση κρατήσεών σας είναι καθόλου εκτεθειμένη, ελέγχου της έκδοσής σας και ασφαλούς αναβάθμισης.

  • Ειδοποίηση ασφαλείας Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Οδηγίες για διαχειριστές καταστημάτων WordPress/WooCommerce με τους οποίους ήρθαμε σε επαφή σχετικά με μια ευάλωτη έκδοση του πρόσθετου Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας και ασφαλούς αναβάθμισης.

  • Ειδοποίηση ασφαλείας Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (μη εξουσιοδοτημένη παράκαμψη ελέγχου ταυτότητας)

    Οδηγίες για διαχειριστές καταστημάτων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια ευάλωτη έκδοση του πρόσθετου Premium Packages (wpdm-premium-packages), ενός add-on του WordPress Download Manager, CVE-2026-15348, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας και ασφαλούς αναβάθμισης.

  • Ειδοποίηση ασφαλείας Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια ευάλωτη έκδοση του πρόσθετου δόμησης σελίδων Kirki (kirki), CVE-2026-8206, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας, αναβάθμισης και ελέγχου για ενδείξεις μη εξουσιοδοτημένης πρόσβασης σε λογαριασμούς.

  • Ειδοποίηση ασφαλείας JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Οδηγίες για διαχειριστές που χρησιμοποιούν μια ξεπερασμένη έκδοση του πρόσθετου Joomla Content Editor (JCE), συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας και ασφαλούς αναβάθμισης.

  • Ειδοποίηση για Joomla σε τέλος κύκλου ζωής

    Πυρήνας Joomla | Έκδοση χωρίς υποστήριξη

    Οδηγίες για διαχειριστές που χρησιμοποιούν μια εγκατάσταση Joomla σε τέλος κύκλου ζωής (3.x ή παλαιότερη), συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας και αναβάθμισης σε μια υποστηριζόμενη έκδοση.

  • Ειδοποίηση ασφαλείας SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Οδηγίες για διαχειριστές που χρησιμοποιούν μια ευάλωτη έκδοση της επέκτασης SP Page Builder, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας, αναβάθμισης και ελέγχου για ενδείξεις παραβίασης.

  • Ειδοποίηση ασφαλείας FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Οδηγίες για διαχειριστές καταστημάτων WordPress/WooCommerce με τους οποίους ήρθαμε σε επαφή σχετικά με μια ευάλωτη έκδοση του πρόσθετου Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας, αναβάθμισης και ελέγχου του ταμείου σας για ενέσιμο κώδικα υποκλοπής πληρωμών.

  • Ειδοποίηση ασφαλείας Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Οδηγίες για διαχειριστές ιστότοπων Joomla με τους οποίους ήρθαμε σε επαφή σχετικά με μια ευάλωτη έκδοση της επέκτασης Page Builder CK (com_pagebuilderck), CVE-2026-56290, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας, αναβάθμισης στη διορθωμένη έκδοση για τη γραμμή Joomla σας και ελέγχου για παραβίαση.

  • Ειδοποίηση ασφαλείας Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Οδηγίες για διαχειριστές ιστότοπων WordPress με τους οποίους ήρθαμε σε επαφή σχετικά με μια ευάλωτη έκδοση του πρόσθετου Burst Statistics (burst-statistics), CVE-2026-8181, συμπεριλαμβανομένου του τρόπου ελέγχου της έκδοσής σας, αναβάθμισης και ελέγχου για ενδείξεις μη εξουσιοδοτημένης πρόσβασης διαχειριστή.