Pubblicato il 2026-07-28 · Fonte: NVD NIST
La vulnerabilità CVE-2026-14328 è stata scoperta nel plugin Eazy Plugin Manager per WordPress, che consente l'escalation di privilegi a causa di un'autorizzazione insufficiente. Ciò consente agli attaccanti autenticati con accesso di livello Subscriber o superiore di leggere valori sensibili e ottenere cookie di autenticazione di amministratore. La vulnerabilità è classificata come alta, con un punteggio CVSS di 8,8.
Un attaccante può sfruttare questa vulnerabilità per leggere valori sensibili come `site_url`, `connection_key` e `remote_user_id`, e utilizzare queste informazioni per ottenere cookie di autenticazione di amministratore e prendere il controllo completo del sito web. Ciò richiede che la funzione di connessione remota del plugin sia stata configurata e che le opzioni `eazywp_connecting_info` e `eazywp_connection` contengano credenziali valide.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Eazy Plugin Manager alla versione più recente disponibile. Se non è possibile aggiornare, si consiglia di disabilitare la funzione di connessione remota del plugin e di limitare l'accesso al sito web solo agli utenti autorizzati. Inoltre, è importante monitorare regolarmente il sito web per rilevare eventuali attività sospette e implementare misure di sicurezza aggiuntive come l'autenticazione a due fattori e la crittografia dei dati.
La vulnerabilità CVE-2026-14328 è una vulnerabilità di escalation di privilegi nel plugin Eazy Plugin Manager per WordPress che consente agli attaccanti autenticati di ottenere cookie di autenticazione di amministratore e prendere il controllo completo del sito web.
La vulnerabilità è classificata come alta, con un punteggio CVSS di 8,8.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin Eazy Plugin Manager alla versione più recente disponibile, disabilitare la funzione di connessione remota del plugin e limitare l'accesso al sito web solo agli utenti autorizzati.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.