Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-15014
CVSS 9.8 — CRITICO

CVE-2026-15014: Vulnerabilità di bypass di autenticazione

Pubblicato il 2026-07-28 · Fonte: NVD NIST

CVE ID
CVE-2026-15014
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-15014 colpisce il plugin SMS Alert per WordPress, consentendo il bypass di autenticazione tramite il parametro `billing_phone`. Ciò avviene a causa dell'utilizzo di una flag di sessione non vincolata al numero di telefono verificato. Un attaccante può sfruttare questa vulnerabilità per completare la verifica OTP con un numero di telefono sotto il suo controllo e poi utilizzare il numero di telefono di una vittima per ottenere l'accesso al suo account. La CVSS Score di 9,8 indica un impatto critico.

Impatto

Un attaccante può sfruttare questa vulnerabilità per ottenere l'accesso a qualsiasi account WordPress esistente, incluso quello degli amministratori, se conosce o può indovinare il numero di telefono registrato. Ciò può portare a una completa compromissione del sistema e a gravi conseguenze per la sicurezza.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, è consigliabile aggiornare il plugin SMS Alert alla versione più recente disponibile. Inoltre, è importante adottare pratiche di sicurezza generali, come utilizzare password complesse e abilitare l'autenticazione a due fattori. È anche raccomandato monitorare regolarmente i log di accesso e le attività sospette per rilevare eventuali tentativi di sfruttamento.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-15014?

La vulnerabilità CVE-2026-15014 è una vulnerabilità di bypass di autenticazione che colpisce il plugin SMS Alert per WordPress.

Come funziona la vulnerabilità?

La vulnerabilità sfrutta il fatto che il plugin utilizza una flag di sessione non vincolata al numero di telefono verificato, consentendo agli attaccanti di completare la verifica OTP con un numero di telefono sotto il loro controllo e poi utilizzare il numero di telefono di una vittima per ottenere l'accesso al suo account.

Come proteggersi da CVE-2026-15014?

Per proteggersi da questa vulnerabilità, è consigliabile aggiornare il plugin SMS Alert alla versione più recente disponibile e adottare pratiche di sicurezza generali, come utilizzare password complesse e abilitare l'autenticazione a due fattori.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.