
Campagna di sfruttamento su larga scala contro dispositivi CMS segnalata a luglio 2026
Pacchetto di template Nuclei difensivi per la campagna di sfruttamento su larga scala dei CMS segnalata dall'Australian Cyber Security Centre dell'ASD il 9 luglio 2026.
Questo avviso riguarda tutti i proprietari e i gestori di siti web australiani ed è destinato a un pubblico tecnico.
L'ACSC dell'ASD ha segnalato una campagna di sfruttamento su larga scala che prende di mira vulnerabilità nei content management system a livello globale, inclusa l'Australia, con molte piccole e medie imprese australiane colpite.
Attori cyber malevoli stanno attivamente scansionando i siti web alla ricerca di opportunità per distribuire webshell sfruttando vulnerabilità nel software CMS e nei plugin. Le classi di vulnerabilità sfruttate consentono principalmente upload di file non autenticato, esecuzione remota di codice, server side request forgery o deserializzazione.
Una volta distribuite, le webshell possono consentire accesso e controllo remoti dei server web presi di mira. I server compromessi possono essere utilizzati per il defacement o l'interruzione dei siti web, la cattura di credenziali e dati, la distribuzione di malware agli utenti legittimi del sito web o come via per una compromissione più ampia della rete.
Questo repository include 16 template CVE e 2 template di rilevamento solo prodotto per il set della campagna.
| Software / plugin | CVE | Template | Tipo di rilevamento |
|---|---|---|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | Template CVE |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | Template CVE |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | Template CVE |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | Template CVE |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | Template CVE |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | Template CVE |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | Template CVE |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | Template CVE |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | Solo rilevamento prodotto |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | Template CVE |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | Template CVE |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | Template CVE |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | Template CVE |
| GutenKit/Hunk Companion (WordPress) | Probabile CVE-2024-9234 | CVE-2024-9234.yaml | Template CVE |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | Template CVE |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | Solo rilevamento prodotto |
pay-uz-detect.yaml e maxsite-cms-detect.yaml confermano solo la presenza del prodotto. Non confermano la versione vulnerabile né la sfruttabilità.
Dove disponibili, sono state preferite le verifiche passive derivate da Wordfence di topscoder/nuclei-wordfence-cve rispetto alle verifiche POST attive. I restanti template basati su POST sono limitati ai casi in cui non è stata aggiunta qui alcuna sostituzione passiva.
Installa o aggiorna Nuclei:
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
Clona questo repository:
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
Crea un elenco di target con un URL per riga:
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
Esegui tutti i template:
nuclei -l targets.txt -t . -o cms-campaign-results.txt
Esegui con limiti di velocità conservativi:
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
Esegui un singolo template CVE:
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
Esegui un template di rilevamento solo prodotto:
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
L'ACSC dell'ASD raccomanda ai proprietari di siti web di confermare se i server sono stati compromessi e di porvi rimedio di conseguenza:
Ulteriori protezioni includono mantenere aggiornati il software CMS e i plugin, applicare automaticamente le patch di sicurezza dove accettabile, disabilitare i plugin con vulnerabilità attivamente sfruttate fino alla patch, utilizzare servizi cloud in cui i provider rimediano rapidamente alle vulnerabilità, monitorare o bloccare la creazione di file nelle directory web, limitare l'accesso a file e percorsi, monitorare processi figlio inattesi del server web, applicare il controllo delle applicazioni e limitare le comunicazioni di rete non necessarie tra i siti web esposti su internet e i dispositivi aziendali.
Se il tuo sito web è gestito da un fornitore di servizi, segnalagli l'avviso. Le organizzazioni che sono state colpite, sospettano di esserlo o necessitano di consulenza e assistenza possono contattare l'ACSC dell'ASD tramite https://www.cyber.gov.au/report.
I template sono stati raccolti da o derivati da:
nuclei-templates: https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve: https://github.com/topscoder/nuclei-wordfence-cveUtilizza i template solo su asset di tua proprietà o per i quali sei autorizzato a effettuare valutazioni. Valida manualmente i risultati prima di considerare vulnerabile un host.
| MetInfo CMS | CVE-2026-29014 | CVE-2026-29014.yaml | Template CVE |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | Template CVE |