Vulnerabilità ed exploit · Attacco ad app web

Upload innocui che diventano presa del server

Il punto debole non è il plugin in sé, ma l’idea che un upload sia solo una funzione di contenuto. Qui una richiesta senza login viene accettata dal CMS e il file passa da dato inerte a PHP eseguibile sul server, trasformando un singolo sito esposto in una testa di ponte sul web server e su ciò che può raggiungere.

L’ACSC parla di una campagna globale attiva che sfrutta flaw di file-upload e code-execution in Joomla JCE e in più plugin WordPress, con compromissioni già osservate. I prodotti citati sono JCE editor, Ninja Forms - File Uploads, Breeze Cache e WPvivid Backup & Migration; tra gli ID segnalati figura anche CVE-2026-48907, mentre la falla Joomla è già in CISA KEV ed è oltre la scadenza di patching.

Per chi gestisce Joomla o WordPress, il rischio non si ferma al plugin vulnerabile: una volta ottenuta esecuzione lato server, il controllo del sito può persistere oltre la correzione del bug. In una flotta CMS condivisa, il punto critico diventa il front-end pubblico che accetta upload senza autenticazione, non il solo componente da aggiornare.

2 fonti · 13 lug

CVE-2026-48907

NVD KEV

Sfruttamento noto · CISA KEV

EPSS 80% (100º percentile).

Data di correzione federale CISA 19 giu · data superata

CVE-2026-0740

NVD KEV

CVSS 9.8 CRITICAL: the Ninja Forms - File Uploads plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type… EPSS 54% (99º percentile).

CVE-2026-3844

NVD KEV

CVSS 9.8 CRITICAL: the Breeze Cache plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in… EPSS 37% (98º percentile).

CVE-2026-1357

NVD KEV

CVSS 9.8 CRITICAL: the Migration, Backup, Staging – WPvivid Backup & Migration plugin for WordPress is vulnerable to Unauthenticated Arbitrary File Upload in versions up to and including 0.9.123. EPSS 33% (98º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-07-12

Every edition of this story: Upload innocui che diventano presa del server

Altro da oggi