Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-15312
CVSS 8.8 — ALTO

CVE-2026-15312: Vulnerabilità di Privilege Escalation in Propovoice

Pubblicato il 2026-08-15 · Fonte: NVD NIST

CVE ID
CVE-2026-15312
CVSS Score
8.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-15312 colpisce il plugin Propovoice: All-in-One Client Management System per WordPress, consentendo a utenti autenticati con accesso di livello 'ndpv_manager' o superiore di creare nuovi account utente con ruolo di amministratore. Ciò è possibile a causa della mancanza di validazione del parametro 'role' nell'endpoint REST della funzione 'create()' e dell'omissione del controllo della capacità 'promote_users' prima di passare il valore sanitizzato a 'WP_User::set_role()'. La vulnerabilità è classificata come 'HIGH' con un punteggio CVSS di 8,8.

Impatto

Un attaccante autenticato con accesso di livello 'ndpv_manager' o superiore può sfruttare questa vulnerabilità per creare un nuovo account utente con ruolo di amministratore, ottenendo così il controllo completo del sistema. Ciò può avere gravi conseguenze per la sicurezza dei dati e dei sistemi, poiché un amministratore malintenzionato può eseguire azioni dannose come la modifica di configurazioni di sicurezza, l'accesso a dati sensibili e l'installazione di malware.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Propovoice alla versione più recente disponibile. Inoltre, è importante limitare l'accesso ai ruoli di amministratore e di 'ndpv_manager' solo agli utenti autorizzati e di monitorare regolarmente le attività di sistema per rilevare eventuali accessi non autorizzati. È anche importante adottare pratiche di sicurezza generali come l'utilizzo di password robuste, l'abilitazione dell'autenticazione a due fattori e la regolare esecuzione di backup dei dati.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-15312?

La vulnerabilità CVE-2026-15312 è una vulnerabilità di Privilege Escalation che colpisce il plugin Propovoice: All-in-One Client Management System per WordPress.

Quali sono le conseguenze di questa vulnerabilità?

Un attaccante autenticato può sfruttare questa vulnerabilità per creare un nuovo account utente con ruolo di amministratore, ottenendo così il controllo completo del sistema.

Come proteggersi da CVE-2026-15312?

Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin Propovoice alla versione più recente disponibile e di adottare pratiche di sicurezza generali come l'utilizzo di password robuste e l'abilitazione dell'autenticazione a due fattori.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.