CSIRT Toscana

WordPress: PoC pubbliche per lo sfruttamento di nuove vulnerabilità (AL01/260923/CSIRT-ITA)

Data:
23 Settembre 2026

Impatto Sistemico

Critico (78.46)

Sintesi

Disponibili Proof of Concept (PoC) per lo sfruttamento di tre vulnerabilità, già sanate dal vendor, che interessano il prodotto WordPress Core.

Tipologia

  • Remote Code Execution

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità denominata ” Click2Shell ” – di tipo “Remote Code Execution” e al momento senza un CVE ID assegnato – interessa la funzione di installazione e anteprima dei temi di WordPress. Un attaccante non autenticato potrebbe indurre un amministratore ad aprire un URL appositamente predisposto, portando all’installazione di un tema scelto dall’attaccante e potenzialmente vettore di una ulteriore vulnerabilità che consentirebbe di eseguire codice PHP arbitrario sul sistema interessato.

La vulnerabilità identificata tramite la CVE-2026-87902, di tipo “Remote Code Execution” e con score CVSS v4.0 pari a 9.2, è causata invece da una errata convalida dei parametri di input nella funzione get_page_template() . In particolare, un attaccante non autenticato potrebbe sfruttare questa vulnerabilità per includere un file PHP locale al di fuori delle directory del tema attivo. In presenza di specifiche condizioni, lo sfruttamento può portare all’esecuzione di codice da remoto.

La vulnerabilità denominata ” Comment2XSS ” – identificata tramite la CVE-2026-93485, di tipo “Remote Code Execution” e con score CVSS v3.1 pari a 7.1 – interessa la visualizzazione dei commenti in WordPress. Un attaccante non autenticato potrebbe pubblicare un commento appositamente predisposto che, nei siti con temi a blocchi o con determinati temi classici, esegue codice JavaScript al caricamento della pagina. Se la pagina viene visualizzata da un amministratore, l’attaccante potrebbe sfruttarne la sessione per caricare un plugin malevolo ed eseguire codice PHP arbitrario sul server interessato.

Prodotti e versioni affette

WordPress Core, versioni precedenti alla 7.1.2

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare tempestivamente le release vulnerabili all’ultima versione disponibile.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 23-09-2026 23/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

23 Settembre 2026, 11:01