🚨 Vulnerabilità critica WordPress Core “WP2Shell”: aggiornate immediatamente il vostro sito

Il team di WordPress ha rilasciato un aggiornamento di sicurezza d’emergenza per correggere una delle vulnerabilità più gravi mai scoperte negli ultimi anni.

La vulnerabilità, soprannominata WP2Shell (CVE-2026-63030), interessa WordPress Core e non dipende da plugin o temi: anche un’installazione completamente pulita può essere vulnerabile.

Cos’è WP2Shell?

WP2Shell è una vulnerabilità che permette ad un attaccante non autenticato di compromettere un sito WordPress sfruttando un difetto presente nel Core.

La falla interessa il sistema REST API di WordPress e, se combinata con una seconda vulnerabilità (CVE-2026-60137), può consentire l’esecuzione di codice sul server (Remote Code Execution – RCE). In pratica, un aggressore potrebbe arrivare ad installare malware, backdoor o prendere completamente il controllo del sito.

Quali versioni sono vulnerabili?

Vulnerabili

  • WordPress 6.9.0 → 6.9.4
  • WordPress 7.0.0 → 7.0.1

Da aggiornare immediatamente a

  • ✅ WordPress 6.9.5
  • ✅ WordPress 7.0.2

Per chi utilizza ancora il ramo 6.8:

  • WordPress 6.8.0 → 6.8.5 non è vulnerabile alla RCE completa, ma contiene comunque una vulnerabilità SQL Injection (CVE-2026-60137) corretta nella versione 6.8.6.

Serve avere plugin installati?

No.

Ed è proprio questo l’aspetto più preoccupante.

La vulnerabilità riguarda WordPress Core, quindi può colpire anche siti appena installati senza alcun plugin aggiuntivo.

Esistono già tentativi di attacco?

Come avviene per tutte le vulnerabilità critiche di WordPress, dopo la pubblicazione della patch iniziano rapidamente scansioni automatiche e tentativi di sfruttamento da parte di bot e gruppi criminali.

Per questo motivo è fondamentale non rimandare l’aggiornamento.

Cosa devono fare i clienti Hostcare?

Se il vostro sito è ospitato su Hostcare vi consigliamo di:

  • verificare la versione di WordPress installata;
  • aggiornare immediatamente il Core se non è già stato fatto;
  • controllare che tutti i plugin siano aggiornati;
  • verificare che non siano presenti utenti amministratori sconosciuti;
  • eseguire una scansione malware nel caso il sito sia rimasto esposto per diverso tempo.

In molti casi WordPress ha avviato aggiornamenti automatici di emergenza, ma non è consigliabile dare per scontato che siano andati a buon fine: è sempre opportuno verificare manualmente la versione installata.

I clienti Hostcare con Assistenza WordPress devono preoccuparsi?

No.

Tutti i siti coperti dal nostro servizio di Assistenza WordPress vengono monitorati costantemente e gli aggiornamenti di sicurezza vengono gestiti con la massima priorità, riducendo il tempo di esposizione a vulnerabilità critiche come questa.

Naturalmente continuiamo a monitorare la situazione nel caso emergano nuovi dettagli tecnici o eventuali campagne di attacco.


WP2Shell rappresenta una delle vulnerabilità più importanti degli ultimi anni perché:

  • colpisce direttamente il Core di WordPress;
  • non richiede autenticazione;
  • non necessita di plugin vulnerabili;
  • può portare alla compromissione completa del sito.

Se il vostro sito utilizza una delle versioni interessate, l’aggiornamento deve essere considerato urgente.

marco
marco

Sviluppatore WordPress dal 2011, le mie creazioni su Themeforest.net hanno registrato oltre 3000 vendite in un anno. Sono padre e marito appassionato, cofondatore di Hostcare.

Articoli: 17