Pubblicato il 2026-08-01 · Fonte: NVD NIST
Il plugin Kali Forms per WordPress presenta una vulnerabilità di esecuzione di codice remoto (RCE) a causa di una insufficiente validazione dei dati nel campo 'thisPermalink'. Ciò consente a un attaccante non autenticato di eseguire codice sul server, sfruttando la funzione _save_data(). La vulnerabilità è presente in tutte le versioni fino alla 2.4.20. L'attacco richiede che il modulo di destinazione definisca un campo con un nome che corrisponda a una delle chiavi riservate dei segnaposto ('thisPermalink', 'entryCounter' o 'submission_link').
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul server, potenzialmente portando a violazioni dei dati, iniezioni di malware o altri attacchi di natura più grave. I sistemi a rischio sono quelli che utilizzano il plugin Kali Forms per WordPress in versioni precedenti alla 2.4.20 e che hanno moduli con campi che corrispondono alle chiavi riservate dei segnaposto.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Kali Forms alla versione più recente disponibile. In assenza di un aggiornamento, è importante monitorare attentamente le attività del server e implementare misure di sicurezza aggiuntive, come il controllo degli accessi e la validazione dei dati in ingresso. È anche fondamentale mantenere un backup regolare dei dati e avere un piano di ripristino in caso di attacco.
La vulnerabilità CVE-2026-16144 è una vulnerabilità di esecuzione di codice remoto (RCE) nel plugin Kali Forms per WordPress, che consente a un attaccante non autenticato di eseguire codice sul server.
Tutte le versioni del plugin Kali Forms fino alla 2.4.20 sono a rischio.
Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin Kali Forms alla versione più recente disponibile e implementare misure di sicurezza aggiuntive, come il controllo degli accessi e la validazione dei dati in ingresso.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.