wp2shell entra in campo, Windmill resta sotto attacco

La storia non è più solo un file-read su Windmill. Ora ci sono due fronti attivi: su WordPress i public PoC di wp2shell lasciano artefatti locali facili da riconoscere, anche quando gli indicatori di rete cambiano, e il controllo non può fermarsi alla sola caccia sugli IOC esterni. Le fonti confermano lo sfruttamento attivo di CVE-2026-29059 su Windmill e la circolazione rapida dei PoC per CVE-2026-63030 e CVE-2026-60137 in WordPress Core. Elastic descrive shell, directory di plugin finte e tracce coerenti sui sistemi colpiti; CISA ha inserito entrambe le CVE di WordPress nel KEV, con una finestra molto stretta di patching. Il rischio pratico è che un’istanza esposta sia già compromessa prima della correzione. Su Windmill, se è presente SUPERADMIN_SECRET, un file read diventa accesso da superadmin; su WordPress, la compromissione può emergere anche dai reperti sul disco, non solo dal traffico di rete.

Part of the PlainSec briefing for 2026-07-17

Every edition of this story: wp2shell entra in campo, Windmill resta sotto attacco

Sources