Metasploit abbassa la soglia per sfruttare bug web

Rapid7 ha pubblicato una nuova release di Metasploit con 16 moduli in più, tra cui moduli pubblici per CVE-2026-59774 in Forgejo e CVE-2026-3576 nel plugin Planyo Online Reservation System di WordPress. La novità non è la singola CVE: è il passaggio a tooling pronto all’uso, già spendibile contro applicazioni web esposte su Internet. I moduli trasformano bug prima interessanti soprattutto per chi fa ricerca in verifiche e sfruttamento alla portata di chiunque usi il framework. Nel caso di Forgejo e Planyo, il risultato è un accesso più rapido a contenuti locali o risorse interne dell’applicazione, con probing opportunistico più semplice e più ampio, anche senza un attore su misura. Per chi gestisce istanze esposte di Forgejo o di WordPress con Planyo, la pressione aumenta sul breve periodo perché queste falle entrano nel circuito degli strumenti standard. Restano inoltre da tenere d’occhio le prossime release: la stessa logica può estendersi ad altri web app una volta che un modulo pubblico esiste.

Part of the PlainSec briefing for 2026-08-29

Editions

CVEs

Sources