Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-1357
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- WPvivid RCE

Esecuzione remota di codice (RCE) non autenticata in WPvivid Backup & Migration

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

Grave vulnerabilità che impatta oltre 800.000–900.000+ siti WordPress
Upload PHP arbitrario non autenticato → compromissione totale del server


🌩️ Panoramica

CVE-2026-1357 (CVSS 9.8 – Critica) colpisce il plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).

  • Plugin → WPvivid Backup & Migration
  • Versioni interessate → ≤ 0.9.123
  • Versione corretta → 0.9.124 (rilasciata circa il 28 gennaio 2026)
  • Vettore di attacco → Rete
  • Complessità → Bassa
  • Privilegi richiesti → Nessuno
  • Interazione utente → Nessuna
  • Impatto → Esecuzione remota di codice (elevato impatto su Riservatezza, Integrità, Disponibilità)

La vulnerabilità risiede nella funzionalità opzionale del plugin "ricevi backup da un altro sito" (via wpvivid_action=send_to_site). Quando è abilitata, un attaccante non autenticato può caricare file arbitrari — nella forma più pericolosa webshell PHP — in posizioni accessibili via web come /wp-content/uploads/.

🛠️ Causa principale (vulnerabilità concatenate)

wpvivid1 wpvivid2 wpvivid3 wpvivid4 wpvivid5 wpvivid6 wpvivid7

→ L'attaccante crea un payload cifrato con chiave nulla → bypassa l'"auth" → scrive un file .php in qualsiasi posizione scrivibile.

🔥 Impatto

  • Esecuzione remota di codice non autenticata come utente del server web (tipicamente www-data)
  • Compromissione totale del sito: backdoor, esfiltrazione di dati, ransomware, defacement
  • PoC pubblici comparsi subito dopo la divulgazione (febbraio 2026)
  • Rischio reale elevato per la facilità di sfruttamento e l'ampia base di installazioni

Nota: lo sfruttamento richiede che la funzionalità "ricevi backup" sia abilitata (non predefinita) e un token API valido/non scaduto (durata massima di 24 ore).

📅 Cronologia

Data

🛡️ Mitigazione e Hardening

Azione immediata
Esegui l'aggiornamento a WPvivid Backup & Migration ≥ 0.9.124 (correzioni: corretta gestione dei fallimenti di decrittazione, sanitizzazione dei nomi file, restrizioni sui tipi di file).

Soluzioni temporanee (se l'aggiornamento è ritardato):

  • Disabilita "Ricevi backup da un altro sito" nelle impostazioni del plugin
  • Disattiva / elimina il plugin se non necessario
  • Blocca le POST a /wp-admin/admin-ajax.php con action=wpvivid_send_to_site (via WAF / .htaccess)

Controlli post-incidente

  • Cerca in /wp-content/uploads/ (e nelle altre directory scrivibili) file .php sospetti
  • Esamina i log di accesso per POST anomale a admin-ajax.php
  • Scansiona alla ricerca di webshell, ruota le credenziali, ripristina da un backup pulito in caso di compromissione

Buone pratiche generali

  • Mantieni aggiornati core, temi e plugin di WordPress
  • Usa plugin di sicurezza (Wordfence, Sucuri, ecc.)
  • Limita i permessi sui file; disabilita XML-RPC se non utilizzato

🔗 Riferimenti

  • Voce ufficiale NVD

  • Avviso Wordfence (divulgazione dettagliata)

  • Pagina del plugin

  • Nuclei Template: ufficiale in projectdiscovery/nuclei-templates (aggiunto in v10.4.0)


Patcha presto • Patcha spesso • Resta al sicuro
Stay Secure

Scarica lo strumento
#Tipo di problemaComponenteDescrizione
1Crittografia Fail-Openclass-wpvivid-crypt.phpIl fallimento di openssl_private_decrypt() restituisce false → phpseclib AES lo tratta come chiave composta da soli byte nulli (prevedibile 16×0x00)
2Path Traversal / Nessuna sanitizzazioneclass-wpvivid-send-to-site.phpIl nome file proveniente dal payload decrittato viene usato senza sanitizzazione → il traversal ../ esce dalla directory di backup fino alla root web
Evento
12 gen 2026Segnalato a Wordfence da Lucas Montes (NiRoX)
28 gen 2026Il vendor rilascia la versione corretta 0.9.124
11 feb 2026CVE pubblicato ufficialmente (NVD)
feb 2026PoC pubblici e script di exploit diffusi (GitHub, blog)
mar 2026Template Nuclei aggiunto al repository ufficiale (v10.4.0); punteggio EPSS elevato