
Nelle ultime settimane è stata scoperta una vulnerabilità grave (CVE‑2026‑4375) nei plugin WordPress «DoLeads Integrator» e «wp2epub» fino alla versione 0.65. Questa falla consente l’installazione non autorizzata dei plugin e l’esecuzione remota di codice, mettendo a rischio i tuoi siti web.
Cosa è successo
I plugin WordPress DoLeads Integrator (versioni fino alla 0.65) e wp2epub (fino alla 0.65) permettono a utenti non autenticati di installare moduli non verificati tramite un meccanismo di installazione aperto presente in WordPress.org. Una volta installati, questi plugin possono essere sfruttati per eseguire codice arbitrario sul server, compromettendo il sito e l’infrastruttura sottostante.
Perché è importante
Questa vulnerabilità è particolarmente pericolosa per siti aziendali, e-commerce o blog gestiti da piccole e medie imprese in quanto:
- Permette a malintenzionati di ottenere accesso completo al server, con possibilità di furto di dati, defacement o attacchi più estesi.
- L’attacco non richiede autenticazione, rendendo la minaccia immediata e potenzialmente automatizzata.
- I plugin vulnerabili potrebbero essere già installati senza che tu lo sappia, soprattutto se fai uso di plugin non aggiornati o poco mantenuti.
Cosa fare adesso
- Controlla subito se il tuo sito utilizza DoLeads Integrator o wp2epub (versioni ≤ 0.65).
- Rimuovi immediatamente quei plugin dal server, anche se non attivi.
- Blocca l’installazione automatica di plugin impostando in
wp-config.phpDISALLOW_FILE_MODS sutrue. - Restringi l’installazione di plugin solo ad amministratori autentificati.
- Monitora attività sospette: nuove directory sotto
wp-content/plugins/o attivazioni non autorizzate. - Consulta regolarmente fonti di sicurezza (come WPScan, NVD) per aggiornamenti o patch future.
Come ti aiuta Evo Sistemi
Da Evo Sistemi ti supportiamo concretamente con servizi dedicati alla sicurezza del tuo sito:
- Sicurezza informatica: valutazione, monitoraggio e interventi per proteggere il tuo sito.
- Realizzazione siti web: sviluppo con best practice di sicurezza già integrate.
- Compliance e GDPR: assicuriamo che il tuo sito rispetti le norme e proteggi i dati dei tuoi utenti.
Per una consulenza o un intervento rapido contattaci.
Domande frequenti
Questo attacco richiede autenticazione?
No. La vulnerabilità sfrutta un meccanismo che consente l’installazione dei plugin da parte di utenti non autenticati.
È disponibile una patch ufficiale?
Al momento non è stata rilasciata una patch; la mitigazione principale è rimuovere i plugin vulnerabili.
Come verifico se sono stato compromesso?
Controlla la presenza delle directory doleads‑integrator o wp2epub in wp‑content/plugins/ e verifica attività di attivazione o modifiche sospette nei log.
Fonte: SecurityVulnerability.io.