Plugin AI Copilot WordPress: falla critica di autorizzazione


È stata scoperta una vulnerabilità critica nel plugin WordPress “AI Copilot – Content Generator” (CVE‑2026‑14526, punteggio CVSS 9.8) che permette a malintenzionati di bypassare i controlli di autorizzazione nelle versioni fino alla 1.5.6. Si tratta di un rischio concreto per chi gestisce siti o e-commerce WordPress e utilizza questo plugin per generare contenuti.
Cosa è successo
Secondo il report pubblicato su Reddit nella sezione PwnHub (che cita fonti ufficiali come il NVD / CISA KEV), il plugin “AI Copilot – Content Generator” è affetto da una falla di autorizzazione critica nelle versioni fino alla 1.5.6 compresa. Il sistema non verifica correttamente l’identità dell’utente, consentendo accessi non autorizzati. Il punteggio CVSS assegnato è 9.8, il che indica una gravità elevatissima.
Perché è importante
- Un attaccante potrebbe sfruttare questa vulnerabilità per accedere a funzioni riservate, modificare contenuti o eseguire azioni riservate anche senza i permessi necessari.
- Su siti aziendali, blog o e-commerce che usano questo plugin, il rischio include la perdita di controllo sui contenuti, l’iniezione di codice malevolo o la compromissione dell’infrastruttura.
- La facilità di exploit — data anche dall’alta gravità — rende urgente intervenire, specialmente su siti che utilizzano versioni non aggiornate.
Cosa fare adesso
- Verifica subito la versione del plugin installata. Se è ≤ 1.5.6, agisci immediatamente.
- Aggiorna il plugin alla versione più recente disponibile su WordPress.org.
- Se non è possibile aggiornare subito, disattiva temporaneamente il plugin fino all’aggiornamento.
- Controlla i log di accesso e le modifiche recenti per individuare eventuali attività sospette.
- Considera una revisione completa della sicurezza del sito, soprattutto se gestisci dati sensibili o processi critici.
Come ti aiuta Evo Sistemi
Evo Sistemi può supportarti concretamente:
- servizi di sicurezza informatica: mettiamo in sicurezza il tuo sito, individuando vulnerabilità e intervenendo con prontezza.
- realizzazione siti web: aggiorniamo e strutturiamo il tuo sito per garantire robustezza e aggiornamenti automatici.
- compliance e GDPR: ti aiutiamo a restare conforme alle normative, anche di sicurezza, integrando controlli adeguati.
Per una valutazione personalizzata e un supporto immediato, contattaci.
Domande frequenti
Che versione è vulnerabile?
Sono affette tutte le versioni fino alla 1.5.6 compresa. Se il plugin non è aggiornato, è a rischio.
Quanto è grave questa vulnerabilità?
Il punteggio CVSS è di 9.8, una gravità massima che indica rischio immediato per il sito.
Come posso proteggere il mio sito subito?
Aggiorna il plugin alla versione più recente o disattivalo temporaneamente se non è aggiornabile subito.