Pubblicato il 2026-08-15 · Fonte: NVD NIST
La vulnerabilità CVE-2026-18855 è stata scoperta nel plugin Link Library per WordPress, che consente la cancellazione di file arbitrari a causa di una insufficiente validazione del percorso dei file nella funzione ll_delete_link_fields. Ciò permette a degli attaccanti non autenticati di cancellare file arbitrari sul server, il che può facilmente portare a un'esecuzione di codice remoto se viene cancellato il file giusto, come ad esempio wp-config.php. L'exploit richiede che l'amministratore abbia abilitato l'opzione del plugin 'Elimina file locale alla cancellazione del link' e che successivamente cancelli permanentemente il link inviato dall'attaccante, un'azione di moderazione di routine.
Un attaccante può sfruttare questa vulnerabilità per cancellare file importanti sul server, come ad esempio il file di configurazione di WordPress (wp-config.php), il che può portare a un'esecuzione di codice remoto e quindi a un controllo completo del sistema. I sistemi a rischio sono quelli che utilizzano il plugin Link Library per WordPress con la versione 7.9.4 o precedente e con l'opzione 'Elimina file locale alla cancellazione del link' abilitata.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Link Library alla versione più recente disponibile e di disabilitare l'opzione 'Elimina file locale alla cancellazione del link' se non necessaria. Inoltre, è importante monitorare regolarmente i log del server e implementare misure di sicurezza aggiuntive per prevenire attacchi di questo tipo.
La vulnerabilità CVE-2026-18855 è una vulnerabilità nel plugin Link Library per WordPress che consente la cancellazione di file arbitrari sul server.
Un attaccante può sfruttare questa vulnerabilità inviando un link al server e facendolo cancellare permanentemente dall'amministratore, il che può portare a un'esecuzione di codice remoto.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin Link Library alla versione più recente disponibile e di disabilitare l'opzione 'Elimina file locale alla cancellazione del link' se non necessaria.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.