
Cinque vulnerabilità nei plugin di WordPress consentono la presa di controllo del sito
Cinque gravi falle nei plugin e nei temi di WordPress, con punteggi fino a 10.0 secondo Wordfence e Patchstack, consentono il bypass dell'autenticazione, la presa di controllo degli account e l'esecuzione di codice da remoto.
Cinque vulnerabilità critiche nei plugin di WordPress, più una in un tema molto usato, potrebbero consentire agli attaccanti di prendere il controllo dei siti web, secondo gli avvisi delle società di sicurezza Wordfence e Patchstack. I prodotti interessati sono il plugin WPMU DEV Dashboard, il tema Avada insieme al suo plugin Fusion Builder, il plugin multilingue TranslatePress, il plugin Pods per i tipi di contenuto personalizzati e il plugin per le donazioni GiveWP. I punteggi di gravità vanno da 9.8 fino a un massimo di 10.0, e i risultati segnalati includono bypass dell'autenticazione, presa di controllo dell'account ed esecuzione di codice arbitrario.
Per i lettori che non lavorano con i siti web ogni giorno, alcune definizioni aiutano. WordPress è il software che gestisce una gran parte dei siti nel mondo, e un plugin è un componente aggiuntivo che gli conferisce una funzionalità, come un modulo di donazione o uno strumento di traduzione, mentre un tema controlla l'aspetto del sito. Una vulnerabilità è un errore in quel codice che un attaccante può sfruttare. Ogni falla descritta di seguito ha un numero CVE, un identificatore di catalogo pubblico che permette ad amministratori e fornitori di riferirsi a uno specifico bug, e un punteggio CVSS, una scala da 0 a 10 ampiamente utilizzata in cui un numero più alto significa che la falla è più facile da sfruttare e fa più danni. Non autenticato significa che l'attaccante non ha bisogno di un account o di una password sul sito per iniziare, e accesso amministratore significa pieno controllo del sito.
La prima falla, CVE-2026-76581, ha un punteggio CVSS di 9.8 ed è un bypass dell'autenticazione nel plugin WPMU DEV Dashboard, che i proprietari usano per gestire i siti collegati al servizio WPMU DEV. Wordfence e Patchstack riferiscono che sui siti collegati a WPMU DEV in cui il Single Sign-On di Hub è abilitato e mappato a un amministratore, un attaccante senza account potrebbe ottenere l'accesso come amministratore e prendere il controllo del sito. L'intervallo interessato copre tutte le versioni fino alla 5.0.1 inclusa. Il single sign-on è una funzionalità che consente a un unico login di aprire diversi servizi collegati, ed è per questo che un errore al suo interno può concedere un accesso così ampio.
La seconda, CVE-2026-18431, ha anch'essa un punteggio di 9.8 ed è una scrittura arbitraria di file nel tema Avada. In parole semplici, l'attaccante può collocare file di propria scelta sul server web senza effettuare l'accesso. Poiché quei file possono essere file PHP, il linguaggio di scripting che WordPress usa per costruire le pagine, l'attaccante può poi farli eseguire dal server, cosa che gli avvisi descrivono come esecuzione di codice da remoto e compromissione completa del sito. Le condizioni qui contano: tutte le versioni di Avada fino alla 7.16 inclusa sono interessate, ma solo quando il plugin Fusion Builder è installato e attivo nelle versioni fino alla 3.16 inclusa.
La terza, CVE-2026-19632, ha un punteggio di 9.8 ed è un'esposizione di informazioni sensibili nel plugin indicato come TranslatePress, descritto come uno strumento per tradurre siti multilingue con traduzione basata su AI. Secondo gli avvisi, un attaccante non autenticato potrebbe estrarre l'URL grezzo di reimpostazione della password dell'amministratore, che include la chiave di reset in chiaro e i parametri di login, e usarlo per prendere completamente il controllo dell'account amministratore. Un link di reimpostazione della password viene normalmente inviato all'email del proprietario in modo che solo lui possa usarlo; se qualcun altro riesce a leggerlo, può impostare una nuova password da solo. Anche qui la configurazione interessata è ristretta: tutte le versioni fino alla 3.3.1 inclusa, ma solo quando il salvataggio automatico delle stringhe è abilitato e la lingua del profilo dell'amministratore preso di mira è impostata su una lingua secondaria pubblicata. Una lingua (locale) è l'impostazione linguistica associata al profilo di un utente.
La quarta, CVE-2026-19598, ha un punteggio di 9.8 ed è un'escalation di privilegi nel plugin indicato come Pods, il plugin per tipi di contenuto e campi personalizzati. I ricercatori riferiscono che un attaccante senza account può elevare i propri privilegi ad Amministratore, oppure sovrascrivere la password di qualsiasi account utente, incluso quello del proprietario del sito, il che equivale ancora una volta a una presa di controllo completa del sito. Tutte le versioni fino alla 3.3.9 inclusa sono interessate. L'escalation di privilegi significa iniziare con poco o nessun accesso e finire con molto di più.
La quinta falla si distingue perché raggiunge il massimo della scala. CVE-2026-82222 ha un punteggio CVSS di 10.0 e riguarda il plugin per le donazioni GiveWP, e consente a un attaccante di eseguire comandi arbitrari sul server di un sito GiveWP che ha un modulo di donazione pubblicato e un gateway di pagamento attivo. Tutte le versioni fino alla 4.16.7.1 inclusa sono interessate. Nel resoconto di Patchstack su questo caso, tre ingredienti si allineano: un helper di unserialize sicuro che è rotto, un flusso di donazione che alimenta quell'helper con dati controllati dall'attaccante, e una gadget chain nel codice fornito da GiveWP. Patchstack ha riassunto la lezione come l'iniezione di oggetti PHP che si trasforma in esecuzione di codice da remoto quando un luogo dove memorizzare un oggetto serializzato controllato dall'attaccante, codice che in seguito lo deserializza e una gadget chain nelle classi caricate si combinano tutti insieme. La deserializzazione è l'atto di trasformare dati memorizzati in oggetti di programma utilizzabili, e diventa pericolosa quando quei dati provengono da un attaccante invece che da una fonte attendibile.
Patchstack ha anche indicato le cause profonde che ha visto dietro questa classe di bug. Nella sua descrizione, i team si fidano di un sanitizzatore di serializzazione che in realtà non rimuove gli oggetti, deserializzano i dati letti dal database come se fossero attendibili, e includono nelle versioni di produzione librerie pensate solo per lo sviluppo, dove quelle librerie forniscono gadget chain già pronte che un attaccante può usare. Quest'ultimo punto è un promemoria del fatto che il codice aggiunto per comodità durante la costruzione di un prodotto può diventare un'arma se rimane nella versione finale.
Per i proprietari di siti web, il quadro pratico è questo. Tutti e cinque i problemi possono essere avviati senza che l'attaccante possieda un login, il che elimina la solita prima barriera, ma la maggior parte di essi necessita di una particolare configurazione per funzionare, come mostrano le condizioni sopra. Il materiale disponibile per questo rapporto descrive gli intervalli di versioni interessate ma non indica quale versione corregge ciascuna falla, quindi l'approccio sicuro è controllare la versione attuale di ciascun prodotto qui elencato e, se si trova pari o inferiore al numero indicato, considerare il sito esposto finché non hai confermato il contrario con il fornitore o il tuo provider di hosting. Chi gestisce un negozio, una pagina di donazioni o un sito con iscrizioni dovrebbe trattare questo come urgente e non come routine, perché l'accesso come amministratore o l'esecuzione di comandi sul server è il livello più profondo di compromissione che un sito web possa subire: un attaccante può leggere i dati dei clienti, modificare i contenuti, aggiungere pagine nascoste e continuare a tornare.
I siti che hanno molti componenti aggiuntivi sono quelli più esposti, e questa è un'area in cui un aiuto gestito fa la differenza. AEU Hosting (albhosting.eu) è il nostro servizio di hosting WordPress gestito, creato specificamente per i siti WordPress e che si occupa della parte di piattaforma della loro gestione, così i proprietari che preferiscono non seguire personalmente gli avvisi sui plugin possono consultare la pagina del servizio per vedere cosa è incluso. Qualunque hosting usi un sito, le stesse abitudini aiutano: rimuovi ciò che non usi, mantieni aggiornato ciò che tieni, e assicurati di poter ripristinare da un backup se qualcosa va storto.
Come Proteggerti
- Controlla se il tuo sito utilizza uno di questi cinque prodotti (WPMU DEV Dashboard, Avada con Fusion Builder, TranslatePress, Pods o GiveWP) e, se lo fa, installa la versione più recente non appena disponibile.
- Elimina qualsiasi plugin o tema che non stai usando attivamente, perché i componenti aggiuntivi inutilizzati restano comunque sul tuo sito e possono ancora essere attaccati.
- Se non sei sicuro di come aggiornare, chiedi al tuo provider di hosting o alla persona che ha creato il tuo sito di controllare questo elenco e aggiornare i prodotti per te.
- Mantieni un backup recente del tuo sito in modo che, se qualcosa va storto durante un aggiornamento, tu possa riportare il sito allo stato precedente.
- Cambia la password dell'amministratore di WordPress e attiva l'accesso in due passaggi, dove serve un codice dal tuo telefono oltre alla password, così un link di accesso rubato non basta da solo.
Vulnerabilità e Soluzioni
- CVE-2026-18431 Arbitrary file write in the Avada theme, affecting all versions up to and including 7.16 when Fusion Builder is installed and active up to and including 3.16, leading to remote code execution; the source does not state a fixed version, so check with the vendor. Vedi la soluzione e i dettagli →
- CVE-2026-19598 Privilege escalation in the Pods plugin, affecting all versions up to and including 3.3.9, that allows an unauthenticated attacker to become Administrator or overwrite any user password; no fixed version is stated in the source. Vedi la soluzione e i dettagli →
- CVE-2026-19632 Sensitive information exposure in the TranslatePress plugin, affecting all versions up to and including 3.3.1 when automatic string saving is on and the target administrator's profile locale is a published secondary language; no fixed version is stated in the source. Vedi la soluzione e i dettagli →
- CVE-2026-76581 Authentication bypass in the WPMU DEV Dashboard plugin, affecting all versions up to and including 5.0.1, that lets an attacker reach administrator access on sites using Hub Single Sign-On; the source does not state a fixed version, so check with the vendor. Vedi la soluzione e i dettagli →
- CVE-2026-82222 Command execution flaw in the GiveWP plugin, affecting all versions up to and including 4.16.7.1 on sites with one published donation form and one active payment gateway, scored 10.0; no fixed version is stated in the source. Vedi la soluzione e i dettagli →
I Termini Spiegati
- CVE Un numero di riferimento pubblico assegnato a una specifica falla di sicurezza, in modo che tutti coloro che ne parlano si riferiscano allo stesso bug.
- CVSS Un punteggio da 0 a 10 che indica quanto è grave e quanto è facile da sfruttare una falla di sicurezza, dove 10 è il peggiore.
- authentication bypass Un modo per entrare in un sito web senza effettuare il login, come se si avesse un nome utente e una password validi.
- remote code execution Quando un attaccante può far eseguire al server web comandi o file di sua scelta, il che di solito significa il controllo completo del sito.
- privilege escalation Quando qualcuno parte con pochi o nessun permesso su un sito web e riesce ad attribuirsi diritti molto più elevati.
- plugin Un componente software aggiuntivo che fornisce a un sito WordPress una funzionalità extra, come un modulo di contatto o un negozio.
- PHP Il linguaggio di programmazione con cui è scritta la maggior parte dei siti WordPress e che il server web esegue per costruire ogni pagina.
- unserialize Il processo di trasformare dati memorizzati in oggetti di programma funzionanti, il che è rischioso quando quei dati provengono dall'esterno.