E-commerce

Vulnerabilità critica in WooCommerce (CVE‑2022‑50972): cosa sapere

Vulnerabilità critica in WooCommerce (CVE‑2022‑50972): cosa sapere

Il 20 giugno 2026 è stata resa nota una grave vulnerabilità su WooCommerce (CVE‑2022‑50972), che permette a chiunque di controllare un sito e‑commerce senza alcuna autenticazione. Questa falla, presente fino alla versione 7.1.0, è classificata con punteggio di gravità 9.8/10 e al momento non ha ancora una patch ufficiale.

Cosa è successo

  • Il 20 giugno 2026 è stata pubblicata la vulnerabilità CVE‑2022‑50972 nel plugin WooCommerce versione 7.1.0, che consente l’esecuzione remota di codice (Remote Code Execution – RCE)
  • Il difetto riguarda il parametro product-type gestito nel file class-wc-meta-box-product-images.php: input non filtrato può essere usato per iniettare comandi shell e caricare file PHP malevoli nella directory principale del sito
  • Il punteggio CVSS è di 9.8, indicativo di massima gravità: l’exploit è possibile senza autenticazione, privilegi o azione dell’utente
  • Al momento della pubblicazione non esiste una versione patchata o un aggiornamento disponibile

Perché è importante

Per le PMI italiane o i professionisti con un e‑commerce, la falla rappresenta un rischio concreto:

  • Un attaccante può prendere il controllo completo del sito: accedere a dati clienti, ordini, dettagli di pagamento, modificare contenuti o cancellare il database
  • Le installazioni non aggiornate diventano bersagli automatici poco dopo la notifica pubblica — spesso nell’arco di poche ore
  • Una violazione espone a sanzioni legate alla protezione dei dati (GDPR) e danneggia gravemente la reputazione aziendale

Cosa fare adesso

  • Verifica immediatamente la versione di WooCommerce installata: se è inferiore a 7.1.0, considerala vulnerabile
  • Disabilita temporaneamente WooCommerce fino a quando non sarà disponibile una patch ufficiale o una versione aggiornata
  • Riduci la quantità di dati personali conservati nel sito — soprattutto informazioni sensibili — per limitarne l’esposizione in caso di violazione
  • Monitora costantemente i canali ufficiali WooCommerce, WPVulnerability e changelog del plugin per aggiornamenti rapidi
  • Valuta una protezione temporanea con un WAF (Web Application Firewall) che blocchi richieste sospette verso il parametro product-type

Come ti aiuta Evo Sistemi

Da Evo Sistemi possiamo supportarti con servizi concreti per ridurre il rischio e mettere in sicurezza il tuo sito:

Per una consulenza mirata o un intervento urgentesi contatta il nostro team – mettiamo in sicurezza il tuo e‑commerce prima che sia troppo tardi.

Domande frequenti

Chiunque può sfruttare questa vulnerabilità?

Sì, l’exploit non richiede autenticazione né privilegi, basta inviare la richiesta manipolata al parametro product-type.

Esiste già un aggiornamento che risolve il problema?

No, al 30 giugno 2026 non è disponibile alcuna versione correttiva: è necessario monitorare i canali ufficiali.

Come posso proteggere il mio sito finché non esce il fix?

Consigliamo di disabilitare temporaneamente WooCommerce o usare un WAF per filtrare le richieste sospette, e ridurre i dati sensibili conservati nel sito.

Fonte: The WordPress Guy (blog).

Chi ha scritto questo articolo

Su sicurezza informatica ho 29 attestati verificabili

Non è una firma in fondo a un pezzo: sono credenziali con il link di verifica dell'ente che le ha rilasciate, controllabili una per una.

Guarda le prove Sicurezza siti web

Chiama Richiedi un preventivo