Pubblicato il 2026-07-26 · Fonte: NVD NIST
La vulnerabilità CVE-2026-15962 è una vulnerabilità di PHP Object Injection che colpisce il plugin Fluent Forms Pro Add On Pack per WordPress. Questa vulnerabilità può essere sfruttata da attaccanti autenticati con accesso di livello Subscriber o superiore, permettendo loro di iniettare oggetti PHP. La presenza di una catena di POP (Property-Oriented Programming) consente agli attaccanti di modificare le password degli utenti e potenzialmente prendere il controllo degli account amministrativi. La vulnerabilità può essere sfruttata solo se l'integrazione di aggiornamento utente è abilitata e un campo meta utente è mappato.
Un attaccante che sfrutta questa vulnerabilità può modificare le password degli utenti e prendere il controllo degli account amministrativi, ottenendo così accesso non autorizzato al sistema. I sistemi a rischio sono quelli che utilizzano il plugin Fluent Forms Pro Add On Pack per WordPress con versioni fino a 6.2.6 inclusa. La gravità di questa vulnerabilità è alta, con un punteggio CVSS di 8.8.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile aggiornare il plugin Fluent Forms Pro Add On Pack per WordPress alla versione più recente disponibile. Inoltre, è importante disabilitare l'integrazione di aggiornamento utente se non necessaria e verificare che i campi meta utente siano mappati correttamente. In generale, è sempre una buona pratica mantenere i software e i plugin aggiornati e utilizzare configurazioni di sicurezza robuste per prevenire attacchi di questo tipo.
La vulnerabilità CVE-2026-15962 è una vulnerabilità di PHP Object Injection che colpisce il plugin Fluent Forms Pro Add On Pack per WordPress.
La vulnerabilità può essere sfruttata da attaccanti autenticati con accesso di livello Subscriber o superiore, permettendo loro di iniettare oggetti PHP e modificare le password degli utenti.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare il plugin Fluent Forms Pro Add On Pack per WordPress alla versione più recente disponibile e disabilitare l'integrazione di aggiornamento utente se non necessaria.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.