Tag wordpress

wordpress XSS2Shell 08/08/2026

XSS2Shell: nuova vulnerabilità nel core di WordPress può portare all’esecuzione di codice remoto

La compromissione completa non avviene attraverso la sola XSS. La catena dimostrata richiede che un amministratore WordPress già autenticato interagisca con una pagina predisposta dall’attaccante. In tale scenario, l’attaccante può sfruttare la sessione dell’amministratore fino ad ottenere una Application Password e, successivamente, utilizzarne i privilegi per arrivare al caricamento di codice PHP sul sistema.

Il CERT-AGID invita le PA a verificare la versione effettivamente installata e ad applicare tempestivamente gli aggiornamenti di sicurezza disponibili.

CVE-2026-60137 CVE-2026-63030 wordpress wp2shell 19/07/2026

Wp2shell: Vulnerabilità critiche nel core di WordPress. Necessario aggiornare i sistemi

La combinazione delle due vulnerabilità può consentire a un attaccante non autenticato di accedere a funzionalità normalmente non disponibili agli utenti anonimi e di sfruttare la SQL injection presente nel core.

L’attacco può portare all’accesso non autorizzato ai dati, alla compromissione degli account amministrativi e, in determinate condizioni, all’installazione di web shell o di altro codice malevolo sul sistema.

Un elemento particolarmente rilevante è che la vulnerabilità interessa direttamente WordPress e non richiede la presenza di uno specifico plugin vulnerabile.