Vulnerabilità ed exploit

wp2shell entra in campo, Windmill resta sotto attacco

La storia non è più solo un file-read su Windmill. Ora ci sono due fronti attivi: su WordPress i public PoC di wp2shell lasciano artefatti locali facili da riconoscere, anche quando gli indicatori di rete cambiano, e il controllo non può fermarsi alla sola caccia sugli IOC esterni.

Le fonti confermano lo sfruttamento attivo di CVE-2026-29059 su Windmill e la circolazione rapida dei PoC per CVE-2026-63030 e CVE-2026-60137 in WordPress Core. Elastic descrive shell, directory di plugin finte e tracce coerenti sui sistemi colpiti; CISA ha inserito entrambe le CVE di WordPress nel KEV, con una finestra molto stretta di patching.

Il rischio pratico è che un’istanza esposta sia già compromessa prima della correzione. Su Windmill, se è presente SUPERADMIN_SECRET, un file read diventa accesso da superadmin; su WordPress, la compromissione può emergere anche dai reperti sul disco, non solo dal traffico di rete.

20 fonti · 29 lug

CVE-2026-60137

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 5.9 MEDIUM: wordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the… EPSS 6% (93º percentile).

Data di correzione federale CISA 4 ago

CVE-2026-63030

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.5 HIGH: wordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue…

Data di correzione federale CISA 24 lug · data superata

CVE-2026-29059

NVD KEV

EPSS 2% (81º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-07-19

Every edition of this story: wp2shell entra in campo, Windmill resta sotto attacco

Altro da oggi