
Un link, aperto da un amministratore già autenticato. Tanto basta perché sul sito compaia un tema nuovo di zecca, scaricato dalla directory ufficiale di WordPress.org, senza che nessuno abbia mai premuto il pulsante Installa. La falla si chiama Click2Shell, l'ha individuata e segnalata la società di sicurezza pwn.ai, ed è stata corretta il 17 settembre 2026 con WordPress 7.1.1. Da sola non permette di eseguire codice sul server: diventa un problema serio soltanto quando viene concatenata a una seconda vulnerabilità, ospitata proprio nel tema che l'attaccante ha scelto di far installare. [continua..]
---
Cosa ne pensi? Lascia il tuo commento qui sotto.
