NCSC-2026-0389 [1.00] [M/H] Kwetsbaarheid verholpen in WordPress
Cosa significa
WordPress ha rimosso una vulnerabilità con CVE-2026-87902. Un attaccante può abusarne per caricare un file PHP locale al di fuori delle mappe dei temi attivi, eseguendo codice arbitrario sotto certe condizioni di configurazione del tema e server. Non è confermato un sfruttamento attivo in rete. Una patch è disponibile.
Perché conta
Per le PMI italiane, questa vulnerabilità potrebbe permettere a un attaccante di compromettere un sito WordPress, accesso a dati sensibili o controllo totale sul server. La mancanza di patch potrebbe portare a perdite di dati o interruzione dei servizi.
Azioni consigliate
- Applicare immediatamente la patch di sicurezza per WordPress
- Verificare la configurazione dei temi e la limitazione degli accessi ai file PHP
- Implementare un firewall web per bloccare accessi non autorizzati a file PHP
- Monitorare i log di accesso e le richieste di caricamento di file PHP
- Eseguire un backup regolare e testare la ripristinabilità dei dati
Benefici operativi potenziali
- Riduzione della superficie esposta a attacchi di tipo file upload
- Miglioramento della protezione contro accessi non autorizzati
- Aumento della capacità di rilevamento e risposta agli incidenti
- Minimizzazione del rischio di perdita di dati sensibili
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
De ontwikkelaars van WordPress hebben een kwetsbaarheid verholpen in WordPress. Een kwaadwillende kan de kwetsbaarheid met kenmerk CVE-2026-87902 misbruiken, om zonder authenticatie een lokaal PHP-bestand buiten de actieve themamappen door WordPress te laten inladen. Onder bepaalde voorwaarden met betrekking tot het actieve thema en de serverconfiguratie kan de kwetsbaarheid leiden tot het uitvoeren van willekeurige code op de server. Hierdoor kan een kwaadwillende mogelijk toegang krijgen tot gevoelige gegevens, wijzigingen aanbrengen of verdere controle verkrijgen over de getroffen WordPress-installatie.
- Fonte
- NCSC Nederland (Paesi Bassi)
- Entità pubblicatrice
- NCSC Nederland
- Tipo entità
- CSIRT nazionale
- Area
- Europe · NL
- Lingua originale
- nl · traduzione in preparazione
- Pubblicazione
- 23/09/2026 13:47
- MITRE ATT&CK
- T1562, T1059
- CVE
- CVE-2026-87902
- Paese indicato
- NL
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.