WordPress

WordPress 7.0.4: aggiornamento urgente per chi gestisce un sito

WordPress 7.0.4: aggiornamento urgente per chi gestisce un sito
WordPress 7.0.4: aggiornamento urgente per chi gestisce un sito

Il 12 agosto 2026 è stata rilasciata WordPress 7.0.4, un aggiornamento di sicurezza essenziale che corregge una vulnerabilità capace di permettere l’esecuzione di codice a distanza. Se gestisci un sito WordPress, anche solo con un autore, è fondamentale intervenire subito.

Cosa è successo

WordPress ha pubblicato la versione 7.0.4 per risolvere una falla di sicurezza che consentiva a un utente con ruolo Author o superiore di caricare un file apparentemente innocuo che nascondeva codice PostScript malevolo. Se il tuo server utilizza Imagick e Ghostscript, il sistema poteva elaborare quel file e attivare codice arbitrario sul server.

La vulnerabilità è registrata come CVE‑2026‑65640 e ha già ricevuto un’analisi ufficiale. Per supportare chi usa versioni precedenti, la patch è stata retroportata su tutti i rami fino alla versione 4.7.

Perché è importante

Anche se l’autore di contenuti non è generalmente considerato una minaccia, in questo caso quel ruolo bastava per compromettere seriamente il sito: caricare un file infetto equivaleva a dare all’attaccante accesso al server.

Molti hosting condivisi includono per default Imagick e Ghostscript, quindi poche persone se ne accorgono finché non è troppo tardi.

Inoltre, è prassi di WordPress retroportare patch di sicurezza anche ai rami precedenti supportati — ma può esserci ritardo nell’applicazione automatica: molti aggiornamenti automatici possono fallire o essere disattivati.

Cosa fare adesso

  • Controlla immediatamente la versione di WordPress (nel menu Dashboard → Aggiornamenti) e aggiorna alla 7.0.4.
  • Se usi versioni precedenti (da 4.7 a 7.0), verifica che siano già aggiornate alle patch retroportate.
  • Accertati che l’hosting abbia Imagick e Ghostscript: se non sono fondamentali, valuta di disattivarli temporaneamente.
  • Rivedi i permessi: limita i ruoli Author solo al personale di fiducia, elimina account non necessari.
  • Dopo l’aggiornamento, verifica che non ci siano segni di compromissione: file sospetti, cron inattesi o accessi anomali.

Come ti aiuta Evo Sistemi

In Evo Sistemi possiamo sostenerti in modo concreto:

  • Per un sito aggiornato e performante, scopri i nostri servizi di realizzazione siti web.
  • Proteggi il tuo investimento con la nostra sicurezza informatica, inclusa la gestione di aggiornamenti e controlli post-patch.
  • Vuoi visibilità e tranquillità? Il nostro servizio di SEO e posizionamento assicura che il tuo sito resti al sicuro e performante.

Per una consulenza su misura o assistenza rapida, contattaci pure: contatti Evo Sistemi.

Domande frequenti

Ho solo utenti Autore affidabili: devo comunque aggiornare?

Sì. Anche un account autore può sfruttare la falla se carica un file malevolo. È meglio aggiornare per prevenire rischi.

Cosa succede se non utilizzo Imagick o Ghostscript?

Se non li usi entrambi, la falla non è sfruttabile. Tuttavia l’aggiornamento resta consigliato per sicurezza futura.

Come verifico se il mio sito è già compromesso?

Controlla file o cron inattesi, utenti sospetti, plugin non autorizzati o modifiche recenti ai file dopo l’aggiornamento.

Fonte: WordPress News (ufficiale).

Chiama Richiedi un preventivo