Pubblicato il 2026-07-01 · Fonte: NVD NIST
Il plugin WP-BusinessDirectory per WordPress è vulnerabile alla cancellazione arbitraria di file senza autenticazione, a causa di una insufficiente validazione del percorso nel metodo remove() della classe JBusinessDirectoryControllerUpload. Ciò consente a un attaccante di cancellare file arbitrari sul server, inclusi file critici come wp-config.php. La vulnerabilità è classificata come critica con un punteggio CVSS di 9.1.
Un attaccante può sfruttare questa vulnerabilità per cancellare file arbitrari sul server, inclusi file di configurazione e file di sistema critici. Ciò può portare a una compromissione della sicurezza del sistema e a una possibile perdita di dati. I sistemi a rischio sono quelli che utilizzano il plugin WP-BusinessDirectory per WordPress in versioni fino alla 4.0.1.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin WP-BusinessDirectory alla versione più recente disponibile. Inoltre, è importante implementare misure di sicurezza aggiuntive, come il monitoraggio delle attività del server e la limitazione dell'accesso ai file di sistema critici. È anche raccomandato eseguire regolarmente backup dei dati e avere un piano di ripristino in caso di attacco.
La vulnerabilità CVE-2026-6070 è una vulnerabilità di cancellazione arbitraria di file nel plugin WP-BusinessDirectory per WordPress.
L'impatto della vulnerabilità è la possibilità di cancellare file arbitrari sul server, inclusi file di configurazione e file di sistema critici.
Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin WP-BusinessDirectory alla versione più recente disponibile e implementare misure di sicurezza aggiuntive, come il monitoraggio delle attività del server e la limitazione dell'accesso ai file di sistema critici.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.