WordPress

Vulnerabilità gravi nel core di WordPress: agisci subito

Vulnerabilità gravi nel core di WordPress: agisci subito
Vulnerabilità gravi nel core di WordPress: agisci subito

Sono state individuate due gravi falle di sicurezza nel cuore di WordPress: una di media entità (CVSS 5.9) e una critica (Remote Code Execution). La seconda è già sfruttata dagli hacker, mettendo a rischio milioni di siti. Se il tuo sito è su versioni non aggiornate, è urgente intervenire.

Cosa è successo

  • WordPress ha rilasciato la versione 7.0.2 – insieme alle patch 6.9.5 e 6.8.6 – che correggono due vulnerabilità, una SQL Injection (CVSS 5.9) e un difetto ancora più grave che consente l’esecuzione di codice da remoto senza autenticazione (RCE).
  • La falla critica, nota come “WP2Shell”, è già sfruttata attivamente per ottenere il controllo completo di siti Web non aggiornati.
  • Risultano esposte le versioni di WordPress core precedenti a:
    • 6.8.6 (per la serie 6.8.x)
    • 6.9.5 (per la serie 6.9.x)
    • 7.0.2 (per la serie 7.0.x)

Perché è importante

WordPress è utilizzato da centinaia di milioni di siti e le falle corrette interessano versioni ancora molto diffuse. Gli attacchi possono essere automatizzati e colpire anche siti inattivi o apparentemente innocui, portando a compromettere dati, aggiungere backdoor o subire interruzioni del servizio. Secondo stime, meno del 15% dei siti sono ancora vulnerabili, ma questo equivale comunque a decine di milioni di installazioni ancora a rischio.

Cosa fare adesso

  • Verifica subito la versione di WordPress nel tuo pannello di controllo (Dashboard → Aggiornamenti).
  • Se usi versioni precedenti a 6.8.6, 6.9.5 o 7.0.2, aggiorna immediatamente.
  • Fai un backup completo (file + database) prima di aggiornare.
  • Dopo l’update, controlla log, utenti amministratori, plugin installati e file modificati per eventuali segni di intrusione.
  • Se non puoi aggiornare subito, blocca temporaneamente l’endpoint REST API batch (/wp-json/batch/v1) via firewall o plugin di sicurezza.
  • Verifica che l’aggiornamento automatico sia effettivamente riuscito: in alcuni casi può fallire silenziosamente.

Come ti aiuta Evo Sistemi

Evo Sistemi può supportarti in modo concreto: offriamo servizi di realizzazione siti web sicuri e aggiornati, sicurezza informatica per proteggere il tuo progetto da attacchi, e un supporto completo per la SEO e posizionamento per garantire visibilità e affidabilità. Contattaci per una consulenza su misura: scrivici ora.

Domande frequenti

Che cosa significa “Remote Code Execution”?

È una falla che consente a un attaccante di eseguire comandi o codice sul tuo sito senza autenticazione, permettendo il controllo totale.

Come verifico la versione di WordPress in uso?

Accedi al pannello di amministrazione, vai su “Dashboard” → “Aggiornamenti” e leggi la versione indicata.

L’aggiornamento automatico è sufficiente? Posso fidarmi?

WordPress abilita l’auto-update sulle versioni vulnerabili, ma a volte può fallire. Meglio verificare manualmente.

Fonte: TechRadar.

Chiama Richiedi un preventivo