Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-18072
CVSS 9.8 — CRITICO

CVE-2026-18072: Vulnerabilità di bypass di autenticazione nel plugin WordPress

Pubblicato il 2026-07-29 · Fonte: NVD NIST

CVE ID
CVE-2026-18072
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-18072 è stata scoperta nel plugin Advanced Responsive Video Embedder per WordPress, che consente a un attaccante di bypassare l'autenticazione grazie a una backdoor hardcoded. La funzione `_arve_uc_init()` legge un token fornito dall'attaccante e lo confronta con un hash SHA-256 hardcoded nel codice del plugin, senza verificare il nonce, le capacità o la password. Ciò consente a un attaccante di ottenere il controllo amministrativo del sito WordPress. La vulnerabilità è classificata come critica (CVSS Score 9.8) e non è ancora stata sfruttata attivamente.

Impatto

Un attaccante che sfrutta questa vulnerabilità può ottenere il controllo amministrativo completo del sito WordPress, consentendogli di eseguire azioni come la modifica del contenuto, l'aggiunta di utenti e la configurazione del sito. I sistemi a rischio sono quelli che utilizzano il plugin Advanced Responsive Video Embedder per WordPress, versione 10.8.7. La vulnerabilità è particolarmente preoccupante poiché non richiede alcuna autenticazione o autorizzazione per essere sfruttata.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Advanced Responsive Video Embedder per WordPress alla versione più recente disponibile. Se l'aggiornamento non è possibile, si consiglia di disabilitare il plugin e di cercare alternative sicure. Inoltre, è importante monitorare regolarmente il sito per rilevare eventuali attività sospette e implementare misure di sicurezza come il monitoraggio degli accessi e la limitazione degli accessi amministrativi.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-18072?

La vulnerabilità CVE-2026-18072 è una vulnerabilità di bypass di autenticazione nel plugin Advanced Responsive Video Embedder per WordPress che consente a un attaccante di ottenere il controllo amministrativo del sito.

Come si può sfruttare la vulnerabilità?

La vulnerabilità può essere sfruttata fornendo un token hardcoded al plugin, che verrà confrontato con un hash SHA-256 hardcoded nel codice del plugin.

Come proteggersi da CVE-2026-18072?

Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin alla versione più recente disponibile, disabilitare il plugin se non è possibile aggiornarlo e implementare misure di sicurezza come il monitoraggio degli accessi e la limitazione degli accessi amministrativi.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.