CVE-2026-48907
Sfruttamento noto · CISA KEV
EPSS 80% (100º percentile).
Data di correzione federale CISA 19 giu · data superata
Vulnerabilità ed exploit · Attacco ad app web
Il punto debole non è il plugin in sé, ma l’idea che un upload sia solo una funzione di contenuto. Qui una richiesta senza login viene accettata dal CMS e il file passa da dato inerte a PHP eseguibile sul server, trasformando un singolo sito esposto in una testa di ponte sul web server e su ciò che può raggiungere.
L’ACSC parla di una campagna globale attiva che sfrutta flaw di file-upload e code-execution in Joomla JCE e in più plugin WordPress, con compromissioni già osservate. I prodotti citati sono JCE editor, Ninja Forms - File Uploads, Breeze Cache e WPvivid Backup & Migration; tra gli ID segnalati figura anche CVE-2026-48907, mentre la falla Joomla è già in CISA KEV ed è oltre la scadenza di patching.
Per chi gestisce Joomla o WordPress, il rischio non si ferma al plugin vulnerabile: una volta ottenuta esecuzione lato server, il controllo del sito può persistere oltre la correzione del bug. In una flotta CMS condivisa, il punto critico diventa il front-end pubblico che accetta upload senza autenticazione, non il solo componente da aggiornare.
2 fonti · 13 lug
Sfruttamento noto · CISA KEV
EPSS 80% (100º percentile).
Data di correzione federale CISA 19 giu · data superata
CVSS 9.8 CRITICAL: the Ninja Forms - File Uploads plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type… EPSS 54% (99º percentile).
CVSS 9.8 CRITICAL: the Breeze Cache plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in… EPSS 37% (98º percentile).
CVSS 9.8 CRITICAL: the Migration, Backup, Staging – WPvivid Backup & Migration plugin for WordPress is vulnerable to Unauthenticated Arbitrary File Upload in versions up to and including 0.9.123. EPSS 33% (98º percentile).
Infosecurity Magazine
Australian Cyber Agency Warns of Global CMS Exploitation Campaign
Australian Cyber Security Centre warns CMS users of mass scanning and exploitation campaign
originaleBleepingComputer
Australia warns of global campaign targeting vulnerable CMS platforms
The Australian Cyber Security Centre (ACSC) issued an alert about a global exploitation campaign targeting vulnerable content management systems (CMS) and plugins.
originalePart of the PlainSec briefing for 2026-07-12
Every edition of this story: Upload innocui che diventano presa del server