Pubblicato il 2026-07-30 · Fonte: NVD NIST
La vulnerabilità CVE-2026-16610 colpisce il plugin Admin and Site Enhancements (ASE) Pro per WordPress, consentendo l'esecuzione di codice remoto (RCE) a causa di una mancanza di controllo di autenticazione e sanitizzazione dei dati. Ciò avviene attraverso la funzione recursive_html, che può essere sfruttata da attaccanti non autenticati se il shortcode [post_cf_form] è presente su una pagina pubblicamente accessibile. La CVSS Score di 9.8 indica un impatto critico.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul server, potenzialmente portando a violazioni dei dati, compromissione del sistema e altri attacchi di tipo malware. I sistemi a rischio sono quelli che utilizzano il plugin ASE Pro per WordPress in versioni fino alla 8.9.0 inclusa e che hanno il shortcode [post_cf_form] su una pagina pubblicamente accessibile.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin ASE Pro alla versione più recente disponibile, che dovrebbe includere le patch di sicurezza necessarie. In assenza di informazioni specifiche su patch o workaround, è fondamentale adottare pratiche di sicurezza generali come il monitoraggio costante dei log di sistema, l'implementazione di un firewall e di sistemi di rilevamento delle intrusioni, nonché la limitazione dell'accesso alle aree sensibili del sito.
La vulnerabilità CVE-2026-16610 è una vulnerabilità di esecuzione di codice remoto (RCE) nel plugin Admin and Site Enhancements (ASE) Pro per WordPress.
L'impatto è critico, con un CVSS Score di 9.8, poiché consente a un attaccante non autenticato di eseguire codice arbitrario sul server.
Per proteggersi, è necessario aggiornare il plugin ASE Pro alla versione più recente disponibile e adottare pratiche di sicurezza generali come il monitoraggio dei log e la limitazione dell'accesso alle aree sensibili del sito.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.