Pubblicato il 2026-07-29 · Fonte: NVD NIST
La vulnerabilità CVE-2026-14270 colpisce il plugin Extra Checkout Options per WordPress, in particolare le versioni fino alla 2.3.2. Questa vulnerabilità si verifica a causa della mancanza di autorizzazione e convalida nonce nella funzione eco_save_settings(), che consente agli utenti autenticati con privilegi bassi di modificare l'impostazione di upload dei file personalizzati. Ciò combina con un'autorizzazione insufficiente nell'azione AJAX wc_eco_upload_file, permettendo agli attaccanti autenticati di eseguire codice remoto. La vulnerabilità è stata parzialmente risolta nella versione 2.3.2.
Un attaccante che sfrutta questa vulnerabilità può consentire l'upload di file PHP, eseguire codice remoto e ottenere accesso non autorizzato al sistema. I sistemi a rischio sono quelli che utilizzano il plugin Extra Checkout Options per WordPress in versioni fino alla 2.3.2, con utenti autenticati che hanno almeno il livello di accesso Subscriber. Ciò può portare a gravi conseguenze, tra cui il furto di dati sensibili e la compromissione della sicurezza del sito web.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Extra Checkout Options alla versione più recente disponibile. Se l'aggiornamento non è possibile, è necessario implementare controlli di sicurezza aggiuntivi, come la limitazione degli upload di file e la convalida degli input utente. Inoltre, è fondamentale mantenere la sicurezza del sito web aggiornando regolarmente i plugin e i temi, oltre a utilizzare soluzioni di sicurezza come firewall e sistemi di rilevamento delle intrusioni.
La vulnerabilità CVE-2026-14270 è una vulnerabilità di upload di file arbitrario nel plugin Extra Checkout Options per WordPress, che consente l'esecuzione di codice remoto con accesso autenticato di livello Subscriber o superiore
Tutte le versioni del plugin Extra Checkout Options fino alla 2.3.2 sono vulnerabili
Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin Extra Checkout Options alla versione più recente disponibile e implementare controlli di sicurezza aggiuntivi, come la limitazione degli upload di file e la convalida degli input utente
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.