
Il 22 luglio 2026 TechRadar Pro ha segnalato due vulnerabilità gravi in WordPress, una di media entità e l’altra critica. Le versioni interessate – precedenti a 6.8.6, 6.9.5 e 7.0.2 – sono potenzialmente esposte a intrusioni e attacchi. Se gestisci un sito web o un e‑commerce, è importante intervenire senza ritardi.
Cosa è successo
WordPress ha corretto due difetti di sicurezza rilasciando le versioni 6.8.6, 6.9.5 e 7.0.2:
- Una vulnerabilità di gravità media (CVSS 5.9) che riguarda la sanitizzazione dell’autore su WP_Query, potenzialmente sfruttabile per iniezioni SQL. Versioni interessate: 6.8.x precedenti a 6.8.6, 6.9.x precedenti a 6.9.5, e 7.0.x precedenti a 7.0.2.
- Una vulnerabilità critica (CVSS 9.8), nota come “wp2shell”, che combina una confusione nella REST API batch-route con SQL injection, consentendo l’esecuzione di codice a distanza senza autenticazione. Colpite le versioni 6.9.x precedenti a 6.9.5 e 7.0.x precedenti a 7.0.2.
Le patch sono state forzate automaticamente su molti siti, ma non tutte le installazioni le hanno ricevute correttamente.
Perché è importante
Se il tuo sito non è aggiornato, i rischi includono:
- Accesso non autorizzato e compromissione di dati sensibili.
- Possibile esecuzione di codice malevolo (come upload di malware) sul server.
- Interruzione dell’attività e danni alla reputazione, con conseguenti costi economici e legali.
Il CERT francese e l’agenzia olandese per la cybersecurity hanno evidenziato che le versioni non aggiornate permettono attacchi remoti, controllo totale del sito e bypass di policy di sicurezza.
Cosa fare adesso
- Controlla subito la versione WordPress: nel pannello di amministrazione, vai su “Aggiornamenti”.
- Se sei su una versione precedente a 6.8.6, 6.9.5 o 7.0.2, aggiorna immediatamente.
- Non fidarti solo degli aggiornamenti automatici: verifica che siano andati a buon fine.
- In attesa dell’aggiornamento, blocca temporaneamente la rotta
/wp-json/batch/v1tramite plugin di sicurezza o WAF. - Contatta il tuo provider o sviluppatore se riscontri problemi di permessi o aggiornamenti falliti.
Come ti aiuta Evo Sistemi
Da Evo Sistemi siamo pronti a supportarti in modo concreto:
- Siamo esperti nella realizzazione di siti web, anche con aggiornamenti programmati e manutenzione continua.
- Il nostro servizio di sicurezza informatica include monitoraggio attivo, patch urgenti e protezioni avanzate.
- Con la SEO e posizionamento ti aiutiamo a mantenere visibilità e performance anche dopo aggiornamenti critici.
Contattaci per una verifica gratuita e per rendere il tuo sito più sicuro e performante: richiedi una consulenza.
Domande frequenti
Il mio sito era configurato per aggiornamenti automatici: sono al sicuro?
Potenzialmente sì, ma è necessario controllare manualmente la versione. Alcuni aggiornamenti possono fallire per permessi, timeout o problemi tecnici.
Le vecchie versioni che WordPress non aggiorna più sono un pericolo?
Sì. Versioni precedenti a 6.8.6, 6.9.5 e 7.0.2 sono vulnerabili e devono essere aggiornate immediatamente.
Cosa significa “esecuzione di codice a distanza senza autenticazione”?
Significa che un malintenzionato può inviare comandi tramite un semplice HTTP request e compromettere il sito senza dover accedere con credenziali.
Fonte: TechRadar Pro.