$ cat /var/www/vhosts/evosistemi.com/httpdocs/wp-content/mu-plugins/evosistemi-bandi.php WordPress 7.0.2: patch urgente per falla “wp2shell” – Web Agency Evo Sistemi
Servizi
WordPress 7.0.2: patch urgente per falla “wp2shell”

Il 17 luglio 2026 è stata rilasciata WordPress 7.0.2, una versione di sicurezza che risolve una grave vulnerabilità chiamata “wp2shell”, che consente l’esecuzione di codice remoto da parte di utenti non autenticati. L’aggiornamento è stato distribuito in modo forzato via auto‑update per le installazioni vulnerabili, rendendo l’azione urgente per tutte le PMI e siti aziendali.

Cosa è successo

WordPress ha corretto due vulnerabilità principali nella versione 7.0.2: una falla di iniezione SQL (CVE‑2026‑60137) e una confusione nel routing della REST API che, combinate, permettono un attacco RCE pre‑autenticazione (CVE‑2026‑63030), noto come “wp2shell”. Queste falle riguardano le versioni dalla 6.9.0 fino alla 7.0.1, oltre alla 6.8 per la sola SQL injection. Per contrastarle, WordPress ha rilasciato anche le versioni 6.9.5, 6.8.6 e 7.1 beta2 con le stesse patch, e ha attivato aggiornamenti automatici forzati sui siti vulnerabili.

Perché è importante

La falla “wp2shell” consente a chiunque, anche senza credenziali, di eseguire codice sul server web. Le conseguenze per un’azienda possono essere gravi: modifica dei contenuti, reindirizzamenti non autorizzati, furto di dati sensibili, creazione di account amministrativi o installazione di backdoor persistenti. Questo tipo di vulnerabilità può compromettere la reputazione e la continuità operativa di un sito, mettendo a rischio clienti e dati.

Cosa fare adesso

Come ti aiuta Evo Sistemi

Noi di Evo Sistemi possiamo supportarti in più modi:

Se vuoi che verifichiamo per te lo stato del tuo sito o ti aiutiamo con gli aggiornamenti, contattaci.

Domande frequenti

Quali versioni sono vulnerabili?

Sono interessate le versioni WordPress dalla 6.9.0 fino alla 7.0.1 (entrambe le falle) e dalla 6.8.0 alla 6.8.5 (solo la SQL injection). I fix sono presenti in 7.0.2, 6.9.5, 6.8.6 e 7.1 beta2.

Ho l’auto‑update disattivato: sono comunque a rischio?

Sì, perché WordPress ha forzato gli aggiornamenti anche sui siti con auto‑update disattivato. È quindi fondamentale verificare manualmente la versione installata.

Come posso controllare se l’update è stato applicato?

Vai in Dashboard → Aggiornamenti per vedere la versione attualmente in uso. In alternativa, se hai accesso SSH, usa il comando `wp core version`. Ricorda di controllare tutte le istanze, anche quelle meno evidenti.

Fonte: WordPress.org.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *