Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-18855
CVSS 9.1 — CRITICO

CVE-2026-18855: Vulnerabilità WordPress

Pubblicato il 2026-08-15 · Fonte: NVD NIST

CVE ID
CVE-2026-18855
CVSS Score
9.1
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-18855 è stata scoperta nel plugin Link Library per WordPress, che consente la cancellazione di file arbitrari a causa di una insufficiente validazione del percorso dei file nella funzione ll_delete_link_fields. Ciò permette a degli attaccanti non autenticati di cancellare file arbitrari sul server, il che può facilmente portare a un'esecuzione di codice remoto se viene cancellato il file giusto, come ad esempio wp-config.php. L'exploit richiede che l'amministratore abbia abilitato l'opzione del plugin 'Elimina file locale alla cancellazione del link' e che successivamente cancelli permanentemente il link inviato dall'attaccante, un'azione di moderazione di routine.

Impatto

Un attaccante può sfruttare questa vulnerabilità per cancellare file importanti sul server, come ad esempio il file di configurazione di WordPress (wp-config.php), il che può portare a un'esecuzione di codice remoto e quindi a un controllo completo del sistema. I sistemi a rischio sono quelli che utilizzano il plugin Link Library per WordPress con la versione 7.9.4 o precedente e con l'opzione 'Elimina file locale alla cancellazione del link' abilitata.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Link Library alla versione più recente disponibile e di disabilitare l'opzione 'Elimina file locale alla cancellazione del link' se non necessaria. Inoltre, è importante monitorare regolarmente i log del server e implementare misure di sicurezza aggiuntive per prevenire attacchi di questo tipo.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-18855?

La vulnerabilità CVE-2026-18855 è una vulnerabilità nel plugin Link Library per WordPress che consente la cancellazione di file arbitrari sul server.

Come si può sfruttare questa vulnerabilità?

Un attaccante può sfruttare questa vulnerabilità inviando un link al server e facendolo cancellare permanentemente dall'amministratore, il che può portare a un'esecuzione di codice remoto.

Come proteggersi da CVE-2026-18855?

Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin Link Library alla versione più recente disponibile e di disabilitare l'opzione 'Elimina file locale alla cancellazione del link' se non necessaria.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.