wordpress XSS2Shell 08/08/2026
XSS2Shell: nuova vulnerabilità nel core di WordPress può portare all’esecuzione di codice remoto
La compromissione completa non avviene attraverso la sola XSS. La catena dimostrata richiede che un amministratore WordPress già autenticato interagisca con una pagina predisposta dall’attaccante. In tale scenario, l’attaccante può sfruttare la sessione dell’amministratore fino ad ottenere una Application Password e, successivamente, utilizzarne i privilegi per arrivare al caricamento di codice PHP sul sistema.
Il CERT-AGID invita le PA a verificare la versione effettivamente installata e ad applicare tempestivamente gli aggiornamenti di sicurezza disponibili.