
CVE-2026-1357
800%2C000-brightgreen?style=for-the-badge" alt="Installs">
Grave vulnerabilità che impatta oltre 800.000–900.000+ siti WordPress
Upload PHP arbitrario non autenticato → compromissione totale del server
CVE-2026-1357 (CVSS 9.8 – Critica) colpisce il plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).
La vulnerabilità risiede nella funzionalità opzionale del plugin "ricevi backup da un altro sito" (via wpvivid_action=send_to_site). Quando è abilitata, un attaccante non autenticato può caricare file arbitrari — nella forma più pericolosa webshell PHP — in posizioni accessibili via web come /wp-content/uploads/.
→ L'attaccante crea un payload cifrato con chiave nulla → bypassa l'"auth" → scrive un file .php in qualsiasi posizione scrivibile.
www-data)Nota: lo sfruttamento richiede che la funzionalità "ricevi backup" sia abilitata (non predefinita) e un token API valido/non scaduto (durata massima di 24 ore).
| Data |
|---|
Azione immediata
Esegui l'aggiornamento a WPvivid Backup & Migration ≥ 0.9.124 (correzioni: corretta gestione dei fallimenti di decrittazione, sanitizzazione dei nomi file, restrizioni sui tipi di file).
Soluzioni temporanee (se l'aggiornamento è ritardato):
/wp-admin/admin-ajax.php con action=wpvivid_send_to_site (via WAF / .htaccess)Controlli post-incidente
/wp-content/uploads/ (e nelle altre directory scrivibili) file .php sospettiadmin-ajax.phpBuone pratiche generali
Avviso Wordfence (divulgazione dettagliata)
Nuclei Template: ufficiale in projectdiscovery/nuclei-templates (aggiunto in v10.4.0)
Patcha presto • Patcha spesso • Resta al sicuro
| # | Tipo di problema | Componente | Descrizione |
|---|
| 1 | Crittografia Fail-Open | class-wpvivid-crypt.php | Il fallimento di openssl_private_decrypt() restituisce false → phpseclib AES lo tratta come chiave composta da soli byte nulli (prevedibile 16×0x00) |
| 2 | Path Traversal / Nessuna sanitizzazione | class-wpvivid-send-to-site.php | Il nome file proveniente dal payload decrittato viene usato senza sanitizzazione → il traversal ../ esce dalla directory di backup fino alla root web |
| Evento |
|---|
| 12 gen 2026 | Segnalato a Wordfence da Lucas Montes (NiRoX) |
| 28 gen 2026 | Il vendor rilascia la versione corretta 0.9.124 |
| 11 feb 2026 | CVE pubblicato ufficialmente (NVD) |
| feb 2026 | PoC pubblici e script di exploit diffusi (GitHub, blog) |
| mar 2026 | Template Nuclei aggiunto al repository ufficiale (v10.4.0); punteggio EPSS elevato |