Vulnerabilità · 12 ore fa

WordPress compromesso, i default account ampliano il furto

GreyNoise ha osservato un IP malevolo sfruttare WordPress e sottrarre più di 18.000 record governativi. La parte più grave non è solo l’accesso iniziale: 564 vittime risultavano ancora protette da credenziali factory-default, e questo ha allargato molto il raggio del furto.

La falla apre la porta al sito, ma i login di fabbrica restano una seconda chiave già pronta. Così l’attaccante non deve forzare un altro controllo: può passare dalla compromissione web alla raccolta massiva e al trasferimento dei dati con molto meno attrito. GreyNoise collega l’attività a CVE-2026-60137 e CVE-2026-63030, con exploit attivo.

Per gli ambienti pubblici, la lezione non si esaurisce con il patching del CMS. Se esistono account predefiniti o amministratori legacy lungo il percorso, un singolo foothold su WordPress può trasformarsi in esposizione estesa di dati e in una fase di esfiltrazione molto più semplice da sostenere.

CVE-2026-60137

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 5.9 MEDIUM: wordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the… EPSS 78% (100º percentile).

Data di correzione federale CISA 4 ago · data superata

CVE-2026-63030

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.5 HIGH: wordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue…

Data di correzione federale CISA 24 lug · data superata

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate