Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-14270
CVSS 8.8 — ALTO

Vulnerabilità Extra Checkout Options (CVE-2026-14270) per WordPress

Pubblicato il 2026-07-29 · Fonte: NVD NIST

CVE ID
CVE-2026-14270
CVSS Score
8.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-14270 colpisce il plugin Extra Checkout Options per WordPress, in particolare le versioni fino alla 2.3.2. Questa vulnerabilità si verifica a causa della mancanza di autorizzazione e convalida nonce nella funzione eco_save_settings(), che consente agli utenti autenticati con privilegi bassi di modificare l'impostazione di upload dei file personalizzati. Ciò combina con un'autorizzazione insufficiente nell'azione AJAX wc_eco_upload_file, permettendo agli attaccanti autenticati di eseguire codice remoto. La vulnerabilità è stata parzialmente risolta nella versione 2.3.2.

Impatto

Un attaccante che sfrutta questa vulnerabilità può consentire l'upload di file PHP, eseguire codice remoto e ottenere accesso non autorizzato al sistema. I sistemi a rischio sono quelli che utilizzano il plugin Extra Checkout Options per WordPress in versioni fino alla 2.3.2, con utenti autenticati che hanno almeno il livello di accesso Subscriber. Ciò può portare a gravi conseguenze, tra cui il furto di dati sensibili e la compromissione della sicurezza del sito web.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Extra Checkout Options alla versione più recente disponibile. Se l'aggiornamento non è possibile, è necessario implementare controlli di sicurezza aggiuntivi, come la limitazione degli upload di file e la convalida degli input utente. Inoltre, è fondamentale mantenere la sicurezza del sito web aggiornando regolarmente i plugin e i temi, oltre a utilizzare soluzioni di sicurezza come firewall e sistemi di rilevamento delle intrusioni.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-14270?

La vulnerabilità CVE-2026-14270 è una vulnerabilità di upload di file arbitrario nel plugin Extra Checkout Options per WordPress, che consente l'esecuzione di codice remoto con accesso autenticato di livello Subscriber o superiore

Quali versioni del plugin sono vulnerabili?

Tutte le versioni del plugin Extra Checkout Options fino alla 2.3.2 sono vulnerabili

Come proteggersi da CVE-2026-14270?

Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin Extra Checkout Options alla versione più recente disponibile e implementare controlli di sicurezza aggiuntivi, come la limitazione degli upload di file e la convalida degli input utente

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.