Pubblicato il 2026-08-16 · Fonte: NVD NIST
Il plugin Query Wrangler per WordPress presenta una vulnerabilità di esecuzione di codice remoto (RCE) a causa della mancanza di controlli di capacità e verifica di nonce nel gestore wp_ajax_qw_form_ajax. Ciò consente agli attaccanti autenticati con accesso di livello subscriber o superiore di eseguire codice sul server, sfruttando le opzioni non sanificate e passandole direttamente alla funzione call_user_func_array(). La vulnerabilità è classificata come CWE-434 e ha un CVSS Score di 8.8, indicando un impatto alto.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul server, potenzialmente portando a violazioni della sicurezza e compromissione dei dati. La vulnerabilità può essere sfruttata da attaccanti autenticati con accesso di livello subscriber o superiore, e richiede solo che esista almeno una riga di query nel database. Ciò rende i sistemi che utilizzano il plugin Query Wrangler per WordPress vulnerabili a questo tipo di attacco.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Query Wrangler alla versione più recente disponibile. Inoltre, è importante assicurarsi che le configurazioni di sicurezza di WordPress siano adeguate e che gli utenti abbiano solo i privilegi necessari per svolgere le loro attività. In generale, è sempre una buona pratica mantenere i software e i plugin aggiornati e applicare le patch di sicurezza non appena disponibili.
La vulnerabilità CVE-2026-14498 è una vulnerabilità di esecuzione di codice remoto (RCE) nel plugin Query Wrangler per WordPress.
L'impatto di questa vulnerabilità è alto, con un CVSS Score di 8.8, e può portare a violazioni della sicurezza e compromissione dei dati.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare il plugin Query Wrangler alla versione più recente disponibile e applicare le configurazioni di sicurezza di WordPress adeguate.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.