WordPress: rilevata vulnerabilità nel plugin Pods
What it means
Una vulnerabilità critica nel plugin Pods per WordPress è stata sfruttata attivamente in rete. L'errore di autorizzazione permette a un utente non autenticato di ottenere privilegi amministrativi. Le versioni vulnerabili sono 3.3.x < 3.3.9.1, 3.2.x < 3.2.8.3, 3.1.x < 3.1.4.2, 3.0.x < 3.0.10.4, 2.9.x < 2.9.19.4, 2.8.x < 2.8.23.4. Patch disponibile.
Why it matters
Per le PMI italiane, questa vulnerabilità potrebbe portare a un accesso non autorizzato e compromissione completa di un sito WordPress, con rischi di perdita di dati e danni alla reputazione. L'accesso amministrativo consente modifiche critiche al contenuto e alle informazioni sensibili.
Recommended actions
- Aggiornare immediatamente il plugin Pods a una versione non vulnerabile
- Verificare le versioni installate e applicare le patch disponibili
- Monitorare le richieste HTTP POST verso admin-ajax.php
- Controllare i log di accesso per segnali di accesso non autorizzato
- Disabilitare il plugin Pods se non necessario
- Implementare controlli di accesso aggiuntivi per le risorse sensibili
Sistemi e prodotti interessati
- Pods 3.3.x < 3.3.9.1
- Pods 3.2.x < 3.2.8.3
- Pods 3.1.x < 3.1.4.2
- Pods 3.0.x < 3.0.10.4
- Pods 2.9.x < 2.9.19.4
- Pods 2.8.x < 2.8.23.4
Cosa cercare (rilevamento)
- Richieste HTTP POST verso admin-ajax.php da indirizzi IP esterni
- Creazione di account con privilegi di amministratore
- Modifiche non autorizzate ai contenuti o alle configurazioni
- Accesso a dati sensibili non autorizzato
- Log di accessi con utenti non autenticati
Estratto della fonte usato dal modello
WordPress: rilevato sfruttamento di vulnerabilità nel plugin Pods Rilasciati aggiornamenti di sicurezza che sanano una vulnerabilità, con gravità “critica”, presente nel plugin Pods per WordPress. Tale vulnerabilità, qualora sfruttata, potrebbe permettere a un utente non autenticato di ottenere privilegi elevati sul sistema interessato, compreso l'accesso amministrativo e la modifica delle password degli utenti. Descrizione e potenziali impatti È stato rilevato lo sfruttamento attivo in rete della vulnerabilità - identificata tramite la CVE-2026-19598 , di tipo "Incorrect Authorization" e con score CVSS v3.1 pari a 9.8 - che interessa Pods, plugin per WordPress; la problematica è causata da un'errata gestione dei controlli di validazione nel componente AJAX pods_admin . Un utente remoto non autenticato può bypassare i controlli di accesso e creare un account con privilegi di amministratore tramite richieste HTTP POST appositamente predisposte verso l'endpoint admin-ajax.php . Ciò consente l'immediata elevazione dei privilegi con il conseguente completo controllo del sito WordPress, con rischio di modifica dei contenuti, accesso ai dati e compromissione dell'intera applicazione. Prodotti e/o versioni affette 3.3.x, versioni precedenti alla 3.3.9.1 3.2.x, versioni precedenti alla 3.2.8.3 3.1.x, versioni precedenti alla 3.1.4.2 3.0.x, versioni precedenti alla 3.0.10.4 2.9.x, versioni precedenti alla 2.9.19.4 2.8.x, versioni precedenti alla 2.8.23.4 In linea con le dichiarazioni
Potential operational benefits
- Riduzione della superficie esposta a attacchi esterni
- Prevenzione di accessi non autorizzati e compromissioni
- Miglioramento del controllo sugli accessi e sulle risorse sensibili
Text acquired from the source
Rilasciati aggiornamenti di sicurezza che sanano una vulnerabilità, con gravità “critica”, presente nel plugin Pods per WordPress. Tale vulnerabilità, qualora sfruttata, potrebbe permettere a un utente non autenticato di ottenere privilegi elevati sul sistema interessato, compreso l'accesso amministrativo e la modifica delle password degli utenti.
- Source
- ACN / CSIRT Italia
- Publishing entity
- ACN / CSIRT Italia
- Entity type
- National CSIRT
- Area
- Europe · IT
- Original language
- it · translation not needed
- Publication
- 21/08/2026 17:13
- Classification
- Critical
- Stated country
- IT