WordPress: rilevato sfruttamento di vulnerabilità nel plugin Pods
Cosa significa
Rilevato sfruttamento attivo in rete della vulnerabilità CVE-2026-19598 nel plugin Pods per WordPress. La vulnerabilità permette a un utente non autenticato di bypassare i controlli di accesso e ottenere privilegi di amministratore. Le versioni vulnerabili sono 3.3.x < 3.3.9.1, 3.2.x < 3.2.8.3, 3.1.x < 3.1.4.2, 3.0.x < 3.0.10.4, 2.9.x < 2.9.19.4, 2.8.x < 2.8.23.4. Patch disponibile.
Perché conta
Per le PMI italiane, la compromissione di un sito WordPress può portare alla perdita di dati sensibili, alla diffusione di contenuti non autorizzati e alla reputazione aziendale. L’accesso amministrativo consente di modificare informazioni critiche e di compromettere l’intera applicazione.
Azioni consigliate
- Aggiornare immediatamente il plugin Pods a una versione non vulnerabile (3.3.9.1 o superiore)
- Verificare la versione attuale del plugin Pods e applicare le patch disponibili
- Monitorare le richieste HTTP POST verso admin-ajax.php per rilevare attività sospette
- Rivedere le credenziali degli utenti e applicare MFA per gli account amministrativi
- Rivedere le configurazioni di WordPress per limitare l’accesso a endpoint sensibili
- Eseguire backup regolari e verificare la ripristinabilità dei dati
Sistemi e prodotti interessati
- Pods 3.3.x < 3.3.9.1
- Pods 3.2.x < 3.2.8.3
- Pods 3.1.x < 3.1.4.2
- Pods 3.0.x < 3.0.10.4
- Pods 2.9.x < 2.9.19.4
- Pods 2.8.x < 2.8.23.4
Cosa cercare (rilevamento)
- Richieste HTTP POST verso admin-ajax.php da indirizzi IP non registrati
- Creazione di account con privilegi di amministratore
- Modifiche non autorizzate alle password degli utenti
- Accesso a dati sensibili non autorizzato
- Comportamenti anomali nel log di accesso al sito WordPress
- Richieste di tipo AJAX non registrate nei log di sistema
Estratto della fonte usato dal modello
WordPress: rilevato sfruttamento di vulnerabilità nel plugin Pods Rilasciati aggiornamenti di sicurezza che sanano una vulnerabilità, con gravità “critica”, presente nel plugin Pods per WordPress. Tale vulnerabilità, qualora sfruttata, potrebbe permettere a un utente non autenticato di ottenere privilegi elevati sul sistema interessato, compreso l'accesso amministrativo e la modifica delle password degli utenti. Descrizione e potenziali impatti È stato rilevato lo sfruttamento attivo in rete della vulnerabilità - identificata tramite la CVE-2026-19598 , di tipo "Incorrect Authorization" e con score CVSS v3.1 pari a 9.8 - che interessa Pods, plugin per WordPress; la problematica è causata da un'errata gestione dei controlli di validazione nel componente AJAX pods_admin . Un utente remoto non autenticato può bypassare i controlli di accesso e creare un account con privilegi di amministratore tramite richieste HTTP POST appositamente predisposte verso l'endpoint admin-ajax.php . Ciò consente l'immediata elevazione dei privilegi con il conseguente completo controllo del sito WordPress, con rischio di modifica dei contenuti, accesso ai dati e compromissione dell'intera applicazione. Prodotti e/o versioni affette 3.3.x, versioni precedenti alla 3.3.9.1 3.2.x, versioni precedenti alla 3.2.8.3 3.1.x, versioni precedenti alla 3.1.4.2 3.0.x, versioni precedenti alla 3.0.10.4 2.9.x, versioni precedenti alla 2.9.19.4 2.8.x, versioni precedenti alla 2.8.23.4 In linea con le dichiarazioni
Benefici operativi potenziali
- Riduzione della superficie esposta a attacchi esterni
- Minimizzazione del rischio di compromissione di dati sensibili
- Miglioramento della risposta in caso di incidente
- Riduzione del tempo di ripristino in caso di attacco
Testo acquisito dalla fonte
Rilasciati aggiornamenti di sicurezza che sanano una vulnerabilità, con gravità “critica”, presente nel plugin Pods per WordPress. Tale vulnerabilità, qualora sfruttata, potrebbe permettere a un utente non autenticato di ottenere privilegi elevati sul sistema interessato, compreso l'accesso amministrativo e la modifica delle password degli utenti.
- Fonte
- ACN / CSIRT Italia
- Entità pubblicatrice
- ACN / CSIRT Italia
- Tipo entità
- CSIRT nazionale
- Area
- Europe · IT
- Lingua originale
- it · traduzione non necessaria
- Pubblicazione
- 21/08/2026 17:13
- MITRE ATT&CK
- T1059.001, T1078
- Classificazione
- Critica
- Paese indicato
- IT