CVE-2026-6854
CVSS 7.5 HIGH: the My Calendar – Accessible Event Manager plugin for WordPress is vulnerable to time-based blind SQL Injection via… EPSS 2% (75º percentile).
Minacce e avversari · Furto di credenziali
Microsoft ha osservato campagne ClickFix che usano la cache del browser come punto di esecuzione. Il payload non arriva con un download visibile: viene già pre-caricato nel browser e poi recuperato localmente quando la vittima incolla e avvia il comando da Windows Run.
Il trucco è far passare il VBScript per un file immagine e farlo rientrare nei limiti del dialogo Run. Da lì la catena prosegue verso un malware che punta a rubare credenziali su endpoint Windows, senza dipendere dal classico fetch remoto che molti controlli si aspettano di vedere.
Per chi difende workstation Windows, il punto è che la cache del browser non è più solo un artefatto di navigazione. Può diventare una sorgente locale di esecuzione e rendere meno affidabili sia il limite di lunghezza di Run sia i playbook che cercano solo download evidenti.
1 fonte · 6 ore fa
CVSS 7.5 HIGH: the My Calendar – Accessible Event Manager plugin for WordPress is vulnerable to time-based blind SQL Injection via… EPSS 2% (75º percentile).
The Hacker News
ClickFix Smuggles Payloads Through Browser Cache to Bypass Windows Run Limits
Microsoft observed ClickFix attacks using browser cache smuggling to execute cached VBScript and launch a credential-targeting malware chain.
originaleRiepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-10-06
Every edition of this story: ClickFix usa la cache del browser per aggirare Run