Cybersecurity

WordPress κενό CVE-2026-87902: τι να κάνεις τώρα για να μη χαθεί ο ιστότοπός σου

Κρίσιμη ευπάθεια στο WordPress ήδη εκμεταλλεύεται επιθέσεις μέσα σε ώρες από τη δημοσιοποίησή της. Αν έχεις site, αυτό είναι το checklist που πρέπει να τρέξεις τώρα.

Αν διαχειρίζεσαι WordPress site, αυτό δεν είναι από εκείνες τις ενημερώσεις που μπορείς να αφήσεις για «αργότερα». Μια κρίσιμη ευπάθεια με κωδικό CVE-2026-87902 άρχισε να αξιοποιείται μέσα σε λίγες ώρες από τη δημοσιοποίησή της, με στόχο να ανοίξει δρόμο για απομακρυσμένη εκτέλεση κώδικα. Στην πράξη αυτό μπορεί να σημαίνει παραβίαση του site, εγκατάσταση κακόβουλων αρχείων, ανακατεύθυνση επισκεπτών σε scam pages ή κλοπή διαπιστευτηρίων από το admin panel.

Για μια μικρή επιχείρηση, ένα blog, ένα e-shop ή ένα site που φέρνει leads, η ζημιά δεν μένει μόνο στο τεχνικό κομμάτι. Μπορεί να χαθεί SEO, να κοπεί η διαθεσιμότητα, να μπουν fake φόρμες πληρωμής, να σταλούν spam emails από το domain σου ή να κλειδώσει ο λογαριασμός του hosting πριν προλάβεις να καταλάβεις τι έγινε.

Ποιοι κινδυνεύουν περισσότερο τώρα

Πρώτοι στόχοι είναι όσα WordPress sites τρέχουν παλιότερο πυρήνα, ευάλωτα themes ή plugins που αγγίζουν το page/template loading. Αν ο ιστότοπός σου είναι self-hosted, δεν έχεις ενεργό maintenance και ο κωδικός του admin είναι κοινόχρηστος ή αδύναμος, το ρίσκο ανεβαίνει πολύ. Το ίδιο ισχύει για agencies που διαχειρίζονται πολλούς πελάτες από το ίδιο hosting ή από κοινό WordPress admin workflow.

Αν έχεις μόνο ενημερωτικό site ίσως σκέφτεσαι ότι «δεν κρατάω χρήματα, άρα δεν είμαι στόχος». Λάθος. Οι επιτιθέμενοι κυνηγούν ακριβώς τέτοιους ιστοτόπους γιατί συχνά έχουν καλή φήμη, παλιές προσθήκες και πιο χαλαρή συντήρηση. Ένα παραβιασμένο blog μπορεί να γίνει εύκολο όχημα για phishing, malvertising ή redirect σε σελίδες με ψεύτικα login για τράπεζες, Gmail ή Microsoft 365.

Το πρώτο πράγμα που πρέπει να κάνεις σήμερα

Αν έχεις πρόσβαση στο WordPress admin, έλεγξε αμέσως αν υπάρχει διαθέσιμη ενημέρωση για τον πυρήνα, το theme και όλα τα plugins. Μην μείνεις μόνο στον core. Πολλές επιθέσεις δεν περνούν επειδή «το WordPress έμεινε πίσω», αλλά επειδή ένα plugin κράτησε ανοιχτή την πόρτα.

Μετά κλείδωσε τα βασικά: αλλαγή κωδικού σε όλους τους διαχειριστές, ενεργοποίηση 2FA για όσους μπαίνουν στο backend, έλεγχο για νέους admin χρήστες που δεν αναγνωρίζεις, και επιβεβαίωση ότι το site έχει καθαρό backup εκτός του ίδιου server. Αν μπορείς, βάλε προσωρινά περιορισμό πρόσβασης στο wp-admin μόνο από συγκεκριμένες IP ή μέσω VPN, ειδικά αν το site δεν χρειάζεται συνεχή δημόσια διαχείριση.

Αν δεν είσαι σίγουρος ότι έχεις μπει ήδη στο στόχαστρο, ψάξε για σημάδια όπως άγνωστα PHP αρχεία σε uploads ή wp-content, αλλαγές σε .htaccess, νέα cron jobs, ξαφνικά redirects, ύποπτα outbound requests ή mail που φεύγει χωρίς τη δική σου ενέργεια. Σε shared hosting, έλεγξε και άλλα sites του ίδιου λογαριασμού, γιατί η πλευρική κίνηση είναι συχνό σενάριο.

Τι να προσέξεις αν η ζημιά έχει ήδη γίνει

Αν δεις ύποπτη συμπεριφορά, μην αρχίσεις να σβήνεις τυχαία αρχεία. Κράτα αντίγραφα για έλεγχο, αποσύνδεσε προσωρινά το site αν πουλάει ή δέχεται στοιχεία πελατών και άλλαξε πρώτα τους κωδικούς σε WordPress, hosting panel, FTP/SFTP, βάση δεδομένων και email. Αν υπάρχουν στοιχεία πληρωμών ή προσωπικά δεδομένα, αντιμετώπισέ το σαν πιθανό incident και όχι σαν απλό bug.

Για μικρές επιχειρήσεις στην Ελλάδα, το κρίσιμο σημείο δεν είναι μόνο η αποκατάσταση του site αλλά και η εμπιστοσύνη. Ένα domain που μοίρασε phishing σε πελάτες ή εμφάνισε fake φόρμα σύνδεσης μπορεί να προκαλέσει μεγαλύτερη ζημιά από το downtime. Γι’ αυτό χρειάζεται γρήγορη ενημέρωση πελατών, reset σε κωδικούς όπου χρειάζεται και έλεγχος στα emails που στάλθηκαν από το εταιρικό domain.

Το δεύτερο κύμα κινδύνου: κακόβουλα πακέτα και κλεμμένοι κωδικοί

Η πίεση δεν έρχεται μόνο από το WordPress. Τις ίδιες μέρες εμφανίστηκε και άλλο περιστατικό με παραβιασμένα packages σε npm και PyPI που έσπρωχναν credential stealer σε Windows, Linux και macOS. Αυτό δείχνει πόσο εύκολα οι επιτιθέμενοι παίζουν ταυτόχρονα σε sites, developers και λογαριασμούς.

Αν έχεις προγραμματιστές, agency, e-shop ή απλή εταιρική παρουσία στο web, ο κανόνας είναι ίδιος: μην αποθηκεύεις κωδικούς στο browser χωρίς λόγο, μην επαναχρησιμοποιείς admin passwords, προτίμησε passkeys όπου γίνεται και κλείσε κάθε παλιό account που δεν χρησιμοποιείται. Ένα κλεμμένο email ή ένα μολυσμένο laptop αρκεί για να γίνει login στο hosting και μετά το WordPress.

Το πρακτικό checklist των 10 λεπτών

Αν θες να κάνεις μόνο τα απολύτως απαραίτητα τώρα, δούλεψε με αυτή τη σειρά:

  • Κάνε update στο WordPress core, theme και plugins.
  • Άλλαξε κωδικούς σε admin, hosting, FTP/SFTP και database.
  • Ενεργοποίησε 2FA στους λογαριασμούς διαχείρισης.
  • Έλεγξε νέους admin χρήστες και σβήσε ό,τι δεν αναγνωρίζεις.
  • Σκάναρε για άγνωστα PHP αρχεία και αλλαγές σε .htaccess.
  • Βγάλε clean backup σε ασφαλές σημείο.
  • Ενημέρωσε το SSL, το CMS και ό,τι plugin δεν χρειάζεσαι, απενεργοποίησέ το.
  • Έλεγξε logs για ύποπτες POST requests ή login attempts.
  • Κλείδωσε το wp-admin, αν γίνεται, με IP restriction ή VPN.
  • Ενημέρωσε συνεργάτες που έχουν πρόσβαση να κάνουν το ίδιο.

Αν το site σου τρέχει κατάστημα, κράτα και ένα offline πλάνο. Ποιος θα ενημερώσει πελάτες, ποιος θα παγώσει πληρωμές, ποιος θα επαναφέρει DNS ή CDN και ποιος θα επικοινωνήσει με hosting provider; Το να το ξέρεις πριν το συμβάν σε γλιτώνει από πανικό.

Τεκμηρίωση