Vulnerabilità gravi nel core di WordPress: agisci subito


Sono state individuate due gravi falle di sicurezza nel cuore di WordPress: una di media entità (CVSS 5.9) e una critica (Remote Code Execution). La seconda è già sfruttata dagli hacker, mettendo a rischio milioni di siti. Se il tuo sito è su versioni non aggiornate, è urgente intervenire.
Cosa è successo
- WordPress ha rilasciato la versione 7.0.2 – insieme alle patch 6.9.5 e 6.8.6 – che correggono due vulnerabilità, una SQL Injection (CVSS 5.9) e un difetto ancora più grave che consente l’esecuzione di codice da remoto senza autenticazione (RCE).
- La falla critica, nota come “WP2Shell”, è già sfruttata attivamente per ottenere il controllo completo di siti Web non aggiornati.
- Risultano esposte le versioni di WordPress core precedenti a:
- 6.8.6 (per la serie 6.8.x)
- 6.9.5 (per la serie 6.9.x)
- 7.0.2 (per la serie 7.0.x)
Perché è importante
WordPress è utilizzato da centinaia di milioni di siti e le falle corrette interessano versioni ancora molto diffuse. Gli attacchi possono essere automatizzati e colpire anche siti inattivi o apparentemente innocui, portando a compromettere dati, aggiungere backdoor o subire interruzioni del servizio. Secondo stime, meno del 15% dei siti sono ancora vulnerabili, ma questo equivale comunque a decine di milioni di installazioni ancora a rischio.
Cosa fare adesso
- Verifica subito la versione di WordPress nel tuo pannello di controllo (Dashboard → Aggiornamenti).
- Se usi versioni precedenti a 6.8.6, 6.9.5 o 7.0.2, aggiorna immediatamente.
- Fai un backup completo (file + database) prima di aggiornare.
- Dopo l’update, controlla log, utenti amministratori, plugin installati e file modificati per eventuali segni di intrusione.
- Se non puoi aggiornare subito, blocca temporaneamente l’endpoint REST API batch (/wp-json/batch/v1) via firewall o plugin di sicurezza.
- Verifica che l’aggiornamento automatico sia effettivamente riuscito: in alcuni casi può fallire silenziosamente.
Come ti aiuta Evo Sistemi
Evo Sistemi può supportarti in modo concreto: offriamo servizi di realizzazione siti web sicuri e aggiornati, sicurezza informatica per proteggere il tuo progetto da attacchi, e un supporto completo per la SEO e posizionamento per garantire visibilità e affidabilità. Contattaci per una consulenza su misura: scrivici ora.
Domande frequenti
Che cosa significa “Remote Code Execution”?
È una falla che consente a un attaccante di eseguire comandi o codice sul tuo sito senza autenticazione, permettendo il controllo totale.
Come verifico la versione di WordPress in uso?
Accedi al pannello di amministrazione, vai su “Dashboard” → “Aggiornamenti” e leggi la versione indicata.
L’aggiornamento automatico è sufficiente? Posso fidarmi?
WordPress abilita l’auto-update sulle versioni vulnerabili, ma a volte può fallire. Meglio verificare manualmente.
Fonte: TechRadar.