WordPress

Due vulnerabilità critiche colpiscono WordPress: aggiorna subito

Due vulnerabilità critiche colpiscono WordPress: aggiorna subito
Due vulnerabilità critiche colpiscono WordPress: aggiorna subito

Il 22 luglio 2026 TechRadar Pro ha segnalato due vulnerabilità gravi in WordPress, una di media entità e l’altra critica. Le versioni interessate – precedenti a 6.8.6, 6.9.5 e 7.0.2 – sono potenzialmente esposte a intrusioni e attacchi. Se gestisci un sito web o un e‑commerce, è importante intervenire senza ritardi.

Cosa è successo

WordPress ha corretto due difetti di sicurezza rilasciando le versioni 6.8.6, 6.9.5 e 7.0.2:

  • Una vulnerabilità di gravità media (CVSS 5.9) che riguarda la sanitizzazione dell’autore su WP_Query, potenzialmente sfruttabile per iniezioni SQL. Versioni interessate: 6.8.x precedenti a 6.8.6, 6.9.x precedenti a 6.9.5, e 7.0.x precedenti a 7.0.2.
  • Una vulnerabilità critica (CVSS 9.8), nota come “wp2shell”, che combina una confusione nella REST API batch-route con SQL injection, consentendo l’esecuzione di codice a distanza senza autenticazione. Colpite le versioni 6.9.x precedenti a 6.9.5 e 7.0.x precedenti a 7.0.2.

Le patch sono state forzate automaticamente su molti siti, ma non tutte le installazioni le hanno ricevute correttamente.

Perché è importante

Se il tuo sito non è aggiornato, i rischi includono:

  • Accesso non autorizzato e compromissione di dati sensibili.
  • Possibile esecuzione di codice malevolo (come upload di malware) sul server.
  • Interruzione dell’attività e danni alla reputazione, con conseguenti costi economici e legali.

Il CERT francese e l’agenzia olandese per la cybersecurity hanno evidenziato che le versioni non aggiornate permettono attacchi remoti, controllo totale del sito e bypass di policy di sicurezza.

Cosa fare adesso

  • Controlla subito la versione WordPress: nel pannello di amministrazione, vai su “Aggiornamenti”.
  • Se sei su una versione precedente a 6.8.6, 6.9.5 o 7.0.2, aggiorna immediatamente.
  • Non fidarti solo degli aggiornamenti automatici: verifica che siano andati a buon fine.
  • In attesa dell’aggiornamento, blocca temporaneamente la rotta /wp-json/batch/v1 tramite plugin di sicurezza o WAF.
  • Contatta il tuo provider o sviluppatore se riscontri problemi di permessi o aggiornamenti falliti.

Come ti aiuta Evo Sistemi

Da Evo Sistemi siamo pronti a supportarti in modo concreto:

  • Siamo esperti nella realizzazione di siti web, anche con aggiornamenti programmati e manutenzione continua.
  • Il nostro servizio di sicurezza informatica include monitoraggio attivo, patch urgenti e protezioni avanzate.
  • Con la SEO e posizionamento ti aiutiamo a mantenere visibilità e performance anche dopo aggiornamenti critici.

Contattaci per una verifica gratuita e per rendere il tuo sito più sicuro e performante: richiedi una consulenza.

Domande frequenti

Il mio sito era configurato per aggiornamenti automatici: sono al sicuro?

Potenzialmente sì, ma è necessario controllare manualmente la versione. Alcuni aggiornamenti possono fallire per permessi, timeout o problemi tecnici.

Le vecchie versioni che WordPress non aggiorna più sono un pericolo?

Sì. Versioni precedenti a 6.8.6, 6.9.5 e 7.0.2 sono vulnerabili e devono essere aggiornate immediatamente.

Cosa significa “esecuzione di codice a distanza senza autenticazione”?

Significa che un malintenzionato può inviare comandi tramite un semplice HTTP request e compromettere il sito senza dover accedere con credenziali.

Fonte: TechRadar Pro.

Chiama Richiedi un preventivo