Un bug di un plugin per form ha trasformato l’input dell’utente in esecuzione di PHP, quindi una richiesta non autenticata poteva diventare un takeover completo di WordPress. La correzione standard non è solo patchare il plugin, perché un colpo riuscito può lasciare dietro di sé account amministratore non autorizzati e webshell che mantengono il sito compromesso dopo l’aggiornamento del codice.
Part of the PlainSec briefing for 2026-06-05
Every edition of this story: Bug di WordPress Form Assegna Accesso Admin