Home Sicurezza WP Maps Pro vulnerabile: rischio account admin su WordPress

WP Maps Pro vulnerabile: rischio account admin su WordPress

0
260
wordpress

Una vulnerabilità critica in WP Maps Pro sta mettendo a rischio migliaia di siti WordPress che non hanno ancora installato l’ultima patch. Il problema, già sfruttato in attacchi mirati, può consentire a un malintenzionato di creare un nuovo account con privilegi di amministratore e prendere il controllo del sito.

Per chi usa questo plugin per mappe personalizzate, store locator o integrazioni con Google Maps e OpenStreetMap, la priorità è chiara: aggiornare subito e verificare che non siano comparsi utenti sospetti tra gli amministratori. La falla è seria, diffusa e già osservata in attività malevole sul web.

WP Maps Pro e la vulnerabilità critica su WordPress

La debolezza è stata catalogata come CVE-2026-8732 e riguarda le versioni 6.1.0 e precedenti di WP Maps Pro. Secondo le segnalazioni dei ricercatori, il difetto permette di aggirare i controlli normali del plugin e generare un nuovo utente WordPress con ruolo amministrativo. Il punteggio di severità, 9,8 su 10, descrive bene il livello di rischio.

Il plugin è presente su oltre 15.000 siti, un numero che lo rende un bersaglio interessante per scanner automatici e gruppi criminali. La situazione è diventata ancora più delicata dopo le prime rilevazioni di abuso: Wordfence ha bloccato migliaia di tentativi di sfruttamento in poche ore, segno che la falla è già entrata nelle campagne di attacco.

Come funziona l’abuso della falla

Secondo l’analisi tecnica, l’attacco passa attraverso una richiesta costruita ad arte con il parametro check_temp impostato su false. In questo modo, la funzione vulnerabile richiama wp_insert_user() e crea un account con privilegi elevati, assegnando anche un indirizzo email predefinito già presente nel codice del plugin.

Il dettaglio più preoccupante è che il sistema può generare anche un link di accesso diretto, salvato nei metadati dell’utente e restituito nella risposta. In pratica, l’attaccante può ottenere un accesso pronto all’uso senza dover passare da una normale procedura di login. Da lì, le conseguenze possono essere pesanti: modifica dei contenuti, installazione di plugin malevoli, furto di dati o alterazione della configurazione del sito.

Cosa fare subito per proteggere il sito

La correzione è arrivata con WP Maps Pro 6.1.1, rilasciato il 20 maggio 2026. Chi gestisce un sito WordPress con questo plugin dovrebbe verificare immediatamente la versione installata e aggiornare senza attese, soprattutto se il sito è pubblico o ha una certa visibilità.

Oltre all’update, è importante controllare la lista degli amministratori e cercare account creati di recente o associati a indirizzi email non riconosciuti. Vale anche la pena esaminare i log del server per individuare richieste anomale legate a check_temp e chiudere eventuali sessioni sospette. In casi come questo, la rapidità fa la differenza: mantenere plugin e temi aggiornati resta una delle difese più efficaci per ogni sito WordPress.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.