Vulnerabilità ed exploit · Attacco ad app web

Siti Joomla trasformati in host di webshell persistenti

CSIRT-ITA ha registrato un aumento significativo di sfruttamenti attivi di CVE-2026-48907 contro server web esposti con il plugin Joomla Content Editor (JCE): nella quasi totalità dei casi, l’abuso porta a webshell usate per defacement. Il vendor aveva già corretto la falla, ma molti host raggiungibili da Internet risultano ancora esposti.

La vulnerabilità è un improper access control nell’importazione dei profili editor. Un attaccante invia un finto import e il componente finisce per salvare PHP in directory web-accessibili. Da lì può lasciare una shell che continua a funzionare anche dopo il primo accesso, oppure mascherare la persistenza come estensione Joomla apparentemente legittima.

Per chi gestisce siti Joomla pubblici, il punto non è più il singolo request malevolo. Il problema è la compromissione del server e la persistenza dell’accesso su installazioni che non sono state patchate in tempo.

1 fonte · 17 set

CVE-2026-48907

NVD KEV

Sfruttamento noto · CISA KEV

EPSS 78% (100º percentile).

Data di correzione federale CISA 19 giu · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-18

Every edition of this story: Siti Joomla trasformati in host di webshell persistenti

Altro da oggi