
La notte del 13 luglio 2026 sono state pubblicate in un’unica tornata ben 28 vulnerabilità su plugin e temi WordPress, di cui 16 con gravità elevatissima (severità ≥ 9.0 su 10), e due con punteggio massimo 10.0. Alcuni di questi difetti permettono attacchi senza richiedere alcun accesso, mettendo a rischio sicurezza e dati sensibili.
Cosa è successo
Nella stessa giornata – 13 luglio 2026 – sono stati divulgati 28 problemi di sicurezza che riguardano plugin e temi WordPress. Sedici di questi superano il punteggio di 9.0, e due raggiungono addirittura 10.0, il massimo della scala di gravità. Vi sono vulnerabilità come upload pericolosi di file, SQL injection e privilege escalation, molte delle quali sfruttabili anche senza alcun login. Tra i componenti interessati figurano i plugin di prenotazione Amelia e LatePoint e il noto componente Kirki, spesso incluso direttamente nei temi.
Perché è importante
Anche se non sei un tecnico, sapere che vulnerabilità così gravi possono essere sfruttate da chiunque senza accesso ti deve far preoccupare. Se il tuo sito utilizza uno dei plugin interessati, un attacco può compromettere la tua vetrina online, mettere a rischio dati di clienti o dipendenti, o perfino consentire a malintenzionati di prendere completamente il controllo del sito. Il fatto che tra questi vi sia Kirki – componente spesso invisibile perché integrato nei temi – allarga il rischio anche a siti che sembrano “semplificati”.
Cosa fare adesso
- Accedi all’area di amministrazione WordPress e vai su “Aggiornamenti”; aggiorna subito i plugin e i temi segnalati, in particolare quelli con gravità 10.0 e quelli ad alto rischio che non richiedono login.
- Se non puoi aggiornare immediatamente, disattiva temporaneamente i plugin vulnerabili o eliminali se non li utilizzi.
- Limita le iscrizioni pubbliche o i diritti di pubblicazione da parte di utenti esterni: anche vulnerabilità che richiedono un login possono essere sfruttate se chiunque può registrarsi.
- Attiva gli aggiornamenti automatici per plugin e temi, così da ridurre i tempi di esposizione a nuove falle.
Come ti aiuta Evo Sistemi
Evo Sistemi può supportarti su più fronti:
- Se desideri un sito nuovo o una revisione dell’esistente, il nostro servizio di realizzazione siti web garantisce soluzioni aggiornate e sicure.
- Il servizio di sicurezza informatica include audit regolari, configurazioni protettive e una vigilanza costante contro vulnerabilità emergenti.
- Con la nostra offerta SEO e posizionamento SEO e posizionamento, oltre a farti trovare online, monitoriamo la salute e la reputazione del tuo sito.
Contattaci per una consulenza personalizzata su come rendere il tuo sito sicuro e sempre aggiornato: Contatti Evo Sistemi.
Domande frequenti
Devo aggiornare subito tutti i plugin?
Sì: aggiorna soprattutto quelli con punteggio di gravità più alto, in particolare quelli con score 10.0 o che non richiedono login per essere sfruttati.
Se un plugin non lo uso, posso disinstallarlo?
Assolutamente: eliminare plugin non utilizzati riduce le porte di ingresso per possibili attacchi.
Cosa significa «senza login»?
Vuol dire che un attaccante può sfruttare la vulnerabilità anche senza autenticarsi. È un rischio immediato e grave.
Fonte: kkm‑mako.com.