Pubblicato il 2026-07-29 · Fonte: NVD NIST
La vulnerabilità CVE-2026-67595 colpisce le versioni di VaahCMS da 2.0.0 a 2.3.4, consentendo agli attaccanti di eseguire codice non autorizzato nei browser con JavaScript abilitato. Ciò avviene a causa di un payload JavaScript obfuscato incorporato nel template Blade responsabile della gestione delle email di sicurezza OTP. Il payload stabilisce una connessione WebSocket con un endpoint di comando e controllo hardcoded, installa un keylogger per i campi di password e accetta comandi remoti per reindirizzare o sovrascrivere la pagina renderizzata.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice non autorizzato in qualsiasi browser che renda la template di email affetta con JavaScript abilitato. Ciò può portare all'installazione di un keylogger per i campi di password, allo scraping del contenuto di WhatsApp Web e all'esecuzione di comandi remoti per reindirizzare o sovrascrivere la pagina renderizzata. I sistemi a rischio sono quelli che utilizzano le versioni di VaahCMS interessate da questa vulnerabilità.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare VaahCMS alla versione più recente disponibile. Inoltre, è importante disabilitare JavaScript nelle email e utilizzare un client di posta elettronica che non esegua codice JavaScript. È anche raccomandato utilizzare un antivirus e un firewall aggiornati per proteggere il sistema da eventuali attacchi.
La vulnerabilità CVE-2026-67595 è una vulnerabilità di sicurezza in VaahCMS che consente agli attaccanti di eseguire codice non autorizzato nei browser con JavaScript abilitato
Le versioni di VaahCMS da 2.0.0 a 2.3.4 sono colpite da questa vulnerabilità
Per proteggersi da questa vulnerabilità, è consigliato aggiornare VaahCMS alla versione più recente disponibile, disabilitare JavaScript nelle email e utilizzare un client di posta elettronica che non esegua codice JavaScript
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.