Vulnerabilità · 80 giorni fa

Un server esposto mostra il mercato dei webshell rubati

Il punto non è la campagna di massa in sé. Il rischio reale è che un sito compromesso resti monetizzabile anche dopo la pulizia, se il webshell o il foothold sopravvive e permette all’attaccante di rientrare o rivendere l’accesso più avanti.

Un server lasciato aperto di WP-SHELLSTORM ha esposto strumenti, log e liste di target, con 25.195 compromissioni validate. Le fonti indicano un’operazione di access brokering contro siti WordPress e Joomla, con forte concentrazione su plugin obsoleti; tra i casi più sfruttati ci sono Breeze Cache e JCE editor, legati a CVE-2026-3844 e CVE-2026-48907.

Per chi ripulisce web server compromessi, il confine non è la rimozione del malware visibile. Se il webshell o un accesso residuo resta in piedi, il sito può tornare merce da rivendere e il rischio non si esaurisce con il primo incidente.

CVE-2026-48907

NVD KEV

Sfruttamento noto · CISA KEV

EPSS 16% (97º percentile).

Data di correzione federale CISA 19 giu · data superata

CVE-2026-3844

NVD KEV

CVSS 9.8 CRITICAL: the Breeze Cache plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in… EPSS 4% (89º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-10

Editions

Storie correlate