WordPress ora blocca automaticamente gli aggiornamenti dei plugin ad alto rischio

WordPress ora blocca automaticamente gli aggiornamenti dei plugin ad alto rischio

WordPress esamina automaticamente ogni rilascio di plugin e trattiene gli aggiornamenti ad alto rischio prima che raggiungano i siti web attraverso il servizio di aggiornamento ufficiale.

WordPress ha iniziato a utilizzare revisioni di sicurezza automatizzate per rafforzare la sicurezza dei plugin di WordPress, controllando ogni rilascio di plugin prima che venga distribuito ai siti web attraverso l'API di aggiornamento ufficiale, il servizio che consegna le nuove versioni dei plugin ai siti WordPress. L'annuncio arriva dal team del repository dei plugin di WordPress. I nuovi plugin sono già sottoposti a revisione prima di entrare nella directory, ma una volta che un plugin è elencato, i suoi aggiornamenti vengono distribuiti continuamente da quel momento in poi. David Perez, co-responsabile del Team Ufficiale del Repository dei Plugin di WordPress, ha spiegato che un plugin può essere sicuro oggi e introdurre una vulnerabilità o codice malevolo in un rilascio futuro. Senza un passaggio di revisione coerente tra il momento in cui un rilascio viene commesso e il momento in cui raggiunge gli utenti a valle, ha affermato la piattaforma, gli attaccanti potrebbero inserire codice dannoso in un aggiornamento.

Il nuovo controllo automatizzato ha già individuato un problema reale. WordPress ha dichiarato che la sua revisione ha rilevato una backdoor commessa in un rilascio di un plugin con circa 20.000 installazioni attive il 28 luglio 2026. Poiché quel rilascio era ancora all'interno di una finestra di attesa, la versione compromessa non è mai stata distribuita attraverso l'API di aggiornamento di WordPress.org. Il plugin è stato chiuso per i download 26 minuti dopo che il Plugins Team è stato avvisato dell'aggiornamento dalla società di sicurezza WordPress Wordfence. WordPress non ha nominato il plugin. Una backdoor è un metodo nascosto che consente a un attaccante di entrare in un sito o server anche dopo che il plugin è installato.

Dal 5 giugno 2026, ogni plugin e tema di WordPress passa attraverso un periodo di attesa prima di poter essere distribuito tramite aggiornamenti automatici, come parte di un'iniziativa chiamata Protect The Shire. Il periodo di attesa attualmente dura sei ore, in calo rispetto alle 24 ore quando è stato introdotto per la prima volta. Questo tempo di attesa aggiunge attrito in modo che gli aggiornamenti malevoli non possano raggiungere immediatamente i proprietari dei siti. Il nuovo sistema di revisione chiude un ulteriore divario: quando un rilascio di plugin o tema riceve un punteggio ad alto rischio, la distribuzione dovrebbe fermarsi automaticamente senza che nessuno del Plugins Team debba intervenire.

Durante il periodo di attesa, WordPress.org analizza le modifiche in ogni rilascio utilizzando modelli di intelligenza artificiale insieme a Jetpack Scan, un servizio di scansione di sicurezza. I risultati vengono verificati in modo incrociato e combinati in un unico punteggio di sicurezza, e un punteggio più alto significa un rischio potenzialmente più elevato. I rilasci con un punteggio ad alto rischio vengono bloccati automaticamente una volta completata la revisione, mentre i rilasci al di sotto di quella soglia continuano attraverso il processo normale. I committer dei plugin ricevono un'email con i risultati solo quando un plugin viene bloccato. WordPress nota anche che un punteggio ad alto rischio non significa necessariamente intento malevolo, perché il punteggio include sia malware piantato intenzionalmente sia difetti di sicurezza introdotti per errore.

La revisione cerca le stesse classi di vulnerabilità che cercherebbe qualsiasi audit di sicurezza, secondo Perez. Gli sviluppatori sono invitati a seguire gli Standard di Codifica di WordPress e le regole di PHP_CodeSniffer (PHPCS) per convalidare il loro codice e mantenerne alta la qualità. Per le estensioni WooCommerce, è raccomandata la piattaforma di test Quality Insights Toolkit (QIT). I modelli che possono aumentare il punteggio di rischio includono endpoint REST, AJAX o admin-post senza un controllo delle capacità, dove un nonce da solo non è accettato come autorizzazione; query al database costruite senza la funzione $wpdb->prepare(); percorsi di file, upload, cancellazioni o inclusioni costruiti da dati di richiesta; chiamate a unserialize() su dati di richiesta o risposte remote; e opzioni, metadati utente o impostazioni scritti da endpoint raggiungibili da abbonati o utenti non autenticati. Anche il codice recuperato o valutato a runtime, così come il codice offuscato o impacchettato, può aumentare il punteggio. In termini semplici, un controllo delle capacità conferma che l'utente corrente ha il permesso per un'azione, mentre un nonce è solo un token monouso per prevenire alcune richieste contraffatte. La funzione prepare gestisce in modo sicuro i dati prima che vengano inseriti in una query al database, e unserialize trasforma un valore memorizzato di nuovo in un oggetto strutturato, il che diventa pericoloso quando l'input proviene da una richiesta non attendibile o da una risposta remota. Il codice offuscato è scritto per nascondere ciò che realmente fa.

Quando un rilascio viene bloccato, lo sviluppatore può rimuovere la restrizione solo rivedendo i risultati, correggendo i problemi e pubblicando un nuovo rilascio. Se il nuovo rilascio ottiene un punteggio inferiore alla soglia di alto rischio, continua attraverso il normale processo di attesa. Se un risultato sembra errato, gli autori possono contattare il Plugins Team, ma Perez ha aggiunto che il team gestisce un volume elevato di revisioni, quindi pubblicare un rilascio corretto è quasi sempre più veloce che aspettare un appello manuale.

Per i proprietari di siti web, questo cambiamento aggiunge un ulteriore livello di revisione tra l'autore del plugin e il tuo sito live, ma non sostituisce l'igiene di aggiornamento di routine. Mantieni gli aggiornamenti automatici abilitati dove possibile, esegui il backup del tuo sito prima di applicare modifiche importanti e rimuovi i plugin che non usi più. Abbinare queste abitudini a un host WordPress gestito che supporta staging e revisione è un'altra salvaguardia pratica, e AEU Hosting fornisce quel tipo di flusso di lavoro di aggiornamento controllato per i siti WordPress.

Come Proteggerti

  1. Attiva gli aggiornamenti automatici per i tuoi plugin e temi WordPress in modo da ricevere le correzioni di sicurezza non appena vengono approvate.
  2. Esegui il backup del tuo sito web prima di applicare gli aggiornamenti dei plugin, così puoi ripristinarlo se qualcosa va storto.
  3. Tieni un elenco di tutti i plugin e temi che usi e rimuovi quelli che non ti servono più per ridurre la tua esposizione a codice rischioso nascosto.
  4. Installa i plugin solo dalla directory ufficiale di WordPress.org, dove si applica il nuovo processo di revisione automatizzata.
  5. Se un aggiornamento di un plugin viene bloccato o ritardato, aspetta che l'autore pubblichi una versione corretta invece di installarlo da un'altra fonte.

I Termini Spiegati

  • update API Il servizio attraverso cui WordPress.org invia nuove versioni di plugin e temi ai siti web, consentendo gli aggiornamenti automatici.
  • cooldown period Un tempo di attesa dopo che un rilascio di un plugin o tema viene inviato prima che venga distribuito, dando alle scansioni automatiche il tempo di ispezionare il codice.
  • backdoor Un punto di accesso nascosto lasciato nel software che consente a un attaccante di accedere a un sito web o a un server senza il normale login.
  • capability check Un controllo che verifica che l'utente corrente abbia il permesso di eseguire un'azione specifica.
  • nonce Un token monouso usato per confermare che una richiesta è legittima, ma non prova che l'utente sia autorizzato a eseguire l'azione.
  • obfuscated code Codice che è stato deliberatamente reso difficile da leggere, spesso per nascondere ciò che realmente fa.
  • Jetpack Scan Un servizio di scansione di sicurezza usato da WordPress.org nella revisione per rilevare rischi.

Servizi AEU correlati

  • AEU Panel Pannello di controllo per l'hosting gestito