Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-16635
CVSS 8.8 — ALTO

CVE-2026-16635: Vulnerabilità Pronamic Pay

Pubblicato il 2026-08-01 · Fonte: NVD NIST

CVE ID
CVE-2026-16635
CVSS Score
8.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-16635 colpisce il plugin Pronamic Pay per WordPress, consentendo l'escalation di privilegi. Ciò avviene a causa della funzione `maybe_update_user_role()` che passa direttamente un valore di campo Gravity Forms controllato dall'attaccante alla funzione `WP_User::set_role()` senza alcuna validazione o controllo di permessi. Questo consente agli attaccanti autenticati con accesso di livello Subscriber o superiore di elevare il proprio account a livello Amministratore. La vulnerabilità può essere sfruttata se un amministratore ha già configurato un feed di pagamento Pronamic Pay in Gravity Forms con l'opzione 'Aggiorna ruolo utente' abilitata e mappata su un campo del modulo.

Impatto

Un attaccante può sfruttare questa vulnerabilità per elevare il proprio account a livello Amministratore, ottenendo così accesso completo al sito WordPress. Ciò può portare a conseguenze gravi, come la modifica o la cancellazione di contenuti, la creazione di nuovi utenti con privilegi elevati e l'installazione di malware. I sistemi a rischio sono quelli che utilizzano il plugin Pronamic Pay per WordPress con una versione inferiore o uguale a 10.1.0.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Pronamic Pay alla versione più recente disponibile. Inoltre, è importante verificare le configurazioni di sicurezza del sito WordPress e assicurarsi che solo gli utenti autorizzati abbiano accesso ai moduli Gravity Forms. È anche raccomandato monitorare regolarmente i log di accesso e di sistema per rilevare eventuali attività sospette.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-16635?

La vulnerabilità CVE-2026-16635 è una vulnerabilità di escalation di privilegi nel plugin Pronamic Pay per WordPress.

Come può essere sfruttata la vulnerabilità?

La vulnerabilità può essere sfruttata da un attaccante autenticato con accesso di livello Subscriber o superiore che modifica il valore del campo del modulo Gravity Forms per elevare il proprio account a livello Amministratore.

Come proteggersi da CVE-2026-16635?

Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin Pronamic Pay alla versione più recente disponibile e verificare le configurazioni di sicurezza del sito WordPress.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.