Pubblicato il 2026-07-29 · Fonte: NVD NIST
La vulnerabilità CVE-2026-14900 è stata scoperta nel plugin Cost Calculator Builder PRO per WordPress, che consente l'esecuzione di codice remoto a causa di una insufficiente sanificazione dei dati. Ciò permette a un attaccante non autenticato di eseguire codice sul server, sfruttando la funzione js_to_php e la mancanza di protezione adeguata. La vulnerabilità è classificata come critica, con un punteggio CVSS di 9,8.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul server, potenzialmente portando a un controllo completo del sistema. Ciò può avere conseguenze gravi, come la compromissione dei dati sensibili, la diffusione di malware o l'utilizzo del server per attacchi di phishing. I sistemi a rischio sono quelli che utilizzano il plugin Cost Calculator Builder PRO per WordPress, in particolare le versioni fino alla 4.0.3.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Cost Calculator Builder PRO alla versione più recente disponibile. Inoltre, è importante assicurarsi che il server e il sito web siano configurati in modo sicuro, con misure di protezione come il monitoraggio degli accessi e la limitazione degli accessi non autorizzati. È anche raccomandato di utilizzare pratiche di sicurezza generali, come l'utilizzo di password complesse e l'abilitazione dell'autenticazione a due fattori.
La vulnerabilità CVE-2026-14900 è una vulnerabilità di esecuzione di codice remoto nel plugin Cost Calculator Builder PRO per WordPress.
Un attaccante non autenticato può sfruttare questa vulnerabilità inviando una richiesta maliziosa al server, che può eseguire codice arbitrario.
Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin Cost Calculator Builder PRO alla versione più recente disponibile e implementare misure di sicurezza generali, come il monitoraggio degli accessi e la limitazione degli accessi non autorizzati.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.