Sicurezza Cyber

CVE‑2026‑4375: falla RCE in plugin WordPress DoLeads Integrator e…

CVE‑2026‑4375: falla RCE in plugin WordPress DoLeads Integrator e…
CVE‑2026‑4375: falla RCE in plugin WordPress DoLeads Integrator e…

Nelle ultime settimane è stata scoperta una vulnerabilità grave (CVE‑2026‑4375) nei plugin WordPress «DoLeads Integrator» e «wp2epub» fino alla versione 0.65. Questa falla consente l’installazione non autorizzata dei plugin e l’esecuzione remota di codice, mettendo a rischio i tuoi siti web.

Cosa è successo

I plugin WordPress DoLeads Integrator (versioni fino alla 0.65) e wp2epub (fino alla 0.65) permettono a utenti non autenticati di installare moduli non verificati tramite un meccanismo di installazione aperto presente in WordPress.org. Una volta installati, questi plugin possono essere sfruttati per eseguire codice arbitrario sul server, compromettendo il sito e l’infrastruttura sottostante.

Perché è importante

Questa vulnerabilità è particolarmente pericolosa per siti aziendali, e-commerce o blog gestiti da piccole e medie imprese in quanto:

  • Permette a malintenzionati di ottenere accesso completo al server, con possibilità di furto di dati, defacement o attacchi più estesi.
  • L’attacco non richiede autenticazione, rendendo la minaccia immediata e potenzialmente automatizzata.
  • I plugin vulnerabili potrebbero essere già installati senza che tu lo sappia, soprattutto se fai uso di plugin non aggiornati o poco mantenuti.

Cosa fare adesso

  • Controlla subito se il tuo sito utilizza DoLeads Integrator o wp2epub (versioni ≤ 0.65).
  • Rimuovi immediatamente quei plugin dal server, anche se non attivi.
  • Blocca l’installazione automatica di plugin impostando in wp-config.php DISALLOW_FILE_MODS su true.
  • Restringi l’installazione di plugin solo ad amministratori autentificati.
  • Monitora attività sospette: nuove directory sotto wp-content/plugins/ o attivazioni non autorizzate.
  • Consulta regolarmente fonti di sicurezza (come WPScan, NVD) per aggiornamenti o patch future.

Come ti aiuta Evo Sistemi

Da Evo Sistemi ti supportiamo concretamente con servizi dedicati alla sicurezza del tuo sito:

Per una consulenza o un intervento rapido contattaci.

Domande frequenti

Questo attacco richiede autenticazione?

No. La vulnerabilità sfrutta un meccanismo che consente l’installazione dei plugin da parte di utenti non autenticati.

È disponibile una patch ufficiale?

Al momento non è stata rilasciata una patch; la mitigazione principale è rimuovere i plugin vulnerabili.

Come verifico se sono stato compromesso?

Controlla la presenza delle directory doleads‑integrator o wp2epub in wp‑content/plugins/ e verifica attività di attivazione o modifiche sospette nei log.

Fonte: SecurityVulnerability.io.

Chiama Richiedi un preventivo