Servizi
Falla critica in WP Maps Pro consente creazione admin non autenticato

Una pericolosa vulnerabilità è stata scoperta nel plugin WordPress WP Maps Pro (versioni fino alla 6.1.0): permette a chiunque, senza autenticazione, di creare un account amministratore e prendere il controllo del sito. Questo problema è già stato attivamente sfruttato in rete e richiede un intervento immediato.

Cosa è successo

Il plugin WP Maps Pro, usato da oltre 15.000 siti per mostrare mappe e localizzatori, conteneva una funzione di “accesso temporaneo” per assistenza tecnica. Questa funzione era raggiungibile senza alcuna autenticazione, protetta solo da un token (nonce) visibile nel front-end. Un attaccante poteva prendere il token, inviare una richiesta apposita (con check_temp=false) e il plugin creava un account amministratore con un link magico di accesso, inviato a un’email hardcoded. Subito dopo, l’attaccante accedeva come admin senza password. La vulnerabilità, identificata come CVE‑2026‑8732 con punteggio CVSS 9.8, è stata risolta nella versione 6.1.1 (rilasciata il 20 maggio 2026). Nel giorno successivo alla divulgazione sono stati bloccati migliaia di tentativi di attacco (tra 2.800 e oltre 3.600). La falla è stata scoperta dal ricercatore David Brown tramite Wordfence Bug Bounty, e già sfruttata prima della pubblicazione ufficiale.

Perché è importante

Per le PMI e i professionisti che usano WordPress, questa vulnerabilità rappresenta un rischio serio: attaccanti non autenticati possono prendere il controllo totale del sito. Le conseguenze includono:

Cosa fare adesso

Come ti aiuta Evo Sistemi

Evo Sistemi può proteggere la tua presenza online offrendo servizi su misura:

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *