Report sicurezza WordPress – 11 marzo 2026: 98 vulnerabilità attive, 29 plugin senza patch

📊 Riepilogo esecutivo
Il report di sicurezza dell’11 marzo 2026 evidenzia una situazione preoccupante nell’ecosistema WordPress: sono state identificate 98 vulnerabilità distribuite tra plugin e temi, con 29 componenti che non dispongono ancora di una patch correttiva.
Particolarmente critica la situazione per alcuni plugin ad alta diffusione che presentano vulnerabilità di tipo RCE (Remote Code Execution), SQL Injection e privilege escalation. Gli amministratori sono invitati ad agire immediatamente.
🔒 Aggiornamento WordPress Core
WordPress ha rilasciato la versione 6.9.3, un aggiornamento obbligatorio di sicurezza e manutenzione. Questa release corregge il bug del “blank screen” introdotto nella versione 6.9.2, mantenendo tutte le patch di sicurezza precedenti.
Azione richiesta: Aggiorna immediatamente tutti i siti a WordPress 6.9.3. I siti con aggiornamenti automatici attivi riceveranno la patch in automatico.
La prossima major release sarà WordPress 7.0, pianificata per il 9 aprile 2026.
🚨 Allarme rosso: vulnerabilità critiche e ad alto rischio
I seguenti plugin con più di 10.000 installazioni attive presentano vulnerabilità critiche o ad alto rischio che richiedono intervento immediato:
Widget Options
- Installazioni: 100.000+
- Vulnerabilità: Remote Code Execution (RCE)
- Gravità: Critica
- CVE: 2026-27984
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
WP Mail Logging
- Installazioni: 300.000+
- Vulnerabilità: PHP Object Injection
- Gravità: Critica
- CVE: 2026-2471
- ✅ Soluzione: Aggiorna alla versione 1.16
Tutor LMS
- Installazioni: 100.000+
- Vulnerabilità: SQL Injection
- Gravità: Critica
- CVE: 2025-13673
- ✅ Soluzione: Aggiorna alla versione 3.9.7
Database for Contact Form 7, WPforms, Elementor forms
- Installazioni: 70.000+
- Vulnerabilità: PHP Object Injection
- Gravità: Critica
- CVE: 2026-2599
- ✅ Soluzione: Aggiorna alla versione 1.4.8
Drag and Drop Multiple File Upload for Contact Form 7
- Installazioni: 60.000+
- Vulnerabilità: Arbitrary File Upload
- Gravità: Critica
- CVE: 2026-3459
- ✅ Soluzione: Aggiorna alla versione 1.3.9.6
User Registration & Membership
- Installazioni: 60.000+
- Vulnerabilità: Privilege Escalation
- Gravità: Critica
- CVE: 2026-1492
- ✅ Soluzione: Aggiorna alla versione 5.1.3
Meta Box
- Installazioni: 500.000+
- Vulnerabilità: Arbitrary File Deletion
- Gravità: Alta
- CVE: 2025-14675
- ✅ Soluzione: Aggiorna alla versione 5.11.2
Page Builder by SiteOrigin
- Installazioni: 500.000+
- Vulnerabilità: Local File Inclusion
- Gravità: Alta
- CVE: 2026-2448
- ✅ Soluzione: Aggiorna alla versione 2.34.0
LatePoint – Calendar Booking Plugin
- Installazioni: 100.000+
- Vulnerabilità: SQL Injection
- Gravità: Alta
- CVE: 2026-1487
- ✅ Soluzione: Aggiorna alla versione 5.2.8
LatePoint – Privilege Escalation
- Installazioni: 100.000+
- Vulnerabilità: Privilege Escalation
- Gravità: Alta
- CVE: 2026-1566
- ✅ Soluzione: Aggiorna alla versione 5.2.8
WP All Import
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- Gravità: Alta
- CVE: 2026-2830
- ✅ Soluzione: Aggiorna alla versione 4.0.1
Booking for Appointments and Events Calendar – Amelia
- Installazioni: 90.000+
- Vulnerabilità: Privilege Escalation
- Gravità: Alta
- CVE: 2026-24963
- ✅ Soluzione: Aggiorna alla versione 2.0
wpDataTables
- Installazioni: 70.000+
- Vulnerabilità: Local File Inclusion
- Gravità: Alta
- CVE: 2026-28039
- ✅ Soluzione: Aggiorna alla versione 6.5.0.2
Email Subscribers & Newsletters
- Installazioni: 60.000+
- Vulnerabilità: SQL Injection
- Gravità: Alta
- CVE: 2026-1651
- ✅ Soluzione: Aggiorna alla versione 5.9.17
Fast Page & Post Duplicator
- Installazioni: 60.000+
- Vulnerabilità: SQL Injection
- Gravità: Alta
- CVE: 2026-2893
- ✅ Soluzione: Aggiorna alla versione 6.4
Uncanny Automator
- Installazioni: 50.000+
- Vulnerabilità: Arbitrary File Upload
- Gravità: Alta
- CVE: 2026-2269
- ✅ Soluzione: Aggiorna alla versione 7.1.0
WP-Members Membership Plugin
- Installazioni: 50.000+
- Vulnerabilità: SQL Injection
- Gravità: Alta
- CVE: 2026-2363
- ✅ Soluzione: Aggiorna alla versione 3.5.6
RSS Aggregator
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- Gravità: Alta
- CVE: 2026-2433
- ✅ Soluzione: Aggiorna alla versione 5.0.12
Post Grid Gutenberg Blocks – PostX
- Installazioni: 40.000+
- Vulnerabilità: Server Side Request Forgery (SSRF)
- Gravità: Alta
- CVE: 2026-1273
- ✅ Soluzione: Aggiorna alla versione 5.0.9
All-in-One Video Gallery
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- Gravità: Alta
- CVE: 2026-1706
- ✅ Soluzione: Aggiorna alla versione 4.7.5
WPZOOM Addons for Elementor
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- Gravità: Alta
- CVE: 2026-2295
- ✅ Soluzione: Aggiorna alla versione 1.3.5
Membership Plugin – Restrict Content
- Installazioni: 10.000+
- Vulnerabilità: Privilege Escalation
- Gravità: Alta
- CVE: 2026-1321
- ✅ Soluzione: Aggiorna alla versione 3.2.21
⛔ Plugin senza patch disponibile
Questi plugin ad alta diffusione presentano vulnerabilità critiche o gravi ma non dispongono ancora di una correzione ufficiale. Si raccomanda di disattivare immediatamente questi componenti e cercare alternative sicure:
Widget Options
- Installazioni: 100.000+
- Vulnerabilità: Remote Code Execution (RCE)
- CVE: 2026-27984
- ⚠️ Stato: NESSUNA PATCH – DISATTIVA SUBITO
Raccomandazione: Per Widget Options, data la gravità critica della vulnerabilità RCE e l’assenza di patch, è imperativo disattivare il plugin immediatamente e rimuoverlo dai siti in produzione fino al rilascio di un aggiornamento di sicurezza.
📋 Altri aggiornamenti importanti
Plugin con più di 10.000 installazioni che presentano vulnerabilità di gravità media e dispongono di patch correttive:
WooCommerce
- Installazioni: 7.000.000+
- Vulnerabilità: Cross Site Request Forgery (CSRF)
- CVE: 2026-3589
- ✅ Soluzione: Aggiorna alla versione 10.5.3
Enable Media Replace
- Installazioni: 600.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-2732
- ✅ Soluzione: Aggiorna alla versione 4.1.8
Envira Gallery
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-1236
- ✅ Soluzione: Aggiorna alla versione 1.12.4
Greenshift – animation and page builder blocks
- Installazioni: 70.000+
- Vulnerabilità: Broken Access Control (multipla)
- CVE: 2026-2371, 2026-2589, 2026-2593
- ✅ Soluzione: Aggiorna alla versione 12.8.6
Media Library Assistant
- Installazioni: 70.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-3072
- ✅ Soluzione: Aggiorna alla versione 3.34
Seraphinite Accelerator
- Installazioni: 60.000+
- Vulnerabilità: Sensitive Data Exposure + Broken Access Control
- CVE: 2026-3058, 2026-3056
- ✅ Soluzione: Aggiorna alla versione 2.28.15
OoohBoi Steroids for Elementor
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3034
- ✅ Soluzione: Aggiorna alla versione 2.1.25
Gutena Forms
- Installazioni: 20.000+
- Vulnerabilità: Settings Change
- CVE: 2026-1674
- ✅ Soluzione: Aggiorna alla versione 1.6.1
My Calendar
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-2355
- ✅ Soluzione: Aggiorna alla versione 3.7.4
WP Booking System
- Installazioni: 20.000+
- Vulnerabilità: Sensitive Data Exposure
- CVE: 2025-68515
- ✅ Soluzione: Aggiorna alla versione 2.0.19.13
🎨 Vulnerabilità nei temi WordPress
Sono state rilevate 111 vulnerabilità in temi WordPress, di cui:
- 105 temi senza patch disponibile (principalmente Local File Inclusion e PHP Object Injection)
- 6 temi con patch correttive rilasciate
Tema critico patchato:
Charety
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-24960
- ✅ Soluzione: Aggiorna alla versione 2.0.2
Keenarch
- Vulnerabilità: Arbitrary File Upload
- CVE: 2025-68554
- ✅ Soluzione: Aggiorna alla versione 2.0.1
Lendiz
- Vulnerabilità: Arbitrary File Upload
- CVE: 2025-68553
- ✅ Soluzione: Aggiorna alla versione 2.0.1
Nutrie
- Vulnerabilità: Arbitrary File Upload
- CVE: 2025-68555
- ✅ Soluzione: Aggiorna alla versione 2.0.1
Temi vulnerabili senza patch: Tra i temi senza correzione disponibile, il tema Estate (58.000+ download) presenta una vulnerabilità critica di tipo PHP Object Injection (CVE-2026-22475). Si raccomanda di passare a un tema alternativo.
✅ Azioni consigliate immediate
- Aggiorna WordPress Core alla versione 6.9.3 su tutti i siti
- Esegui il backup completo di tutti i siti prima di procedere con gli aggiornamenti
- Aggiorna immediatamente tutti i plugin elencati nella sezione “Allarme rosso” che dispongono di patch
- Disattiva e rimuovi Widget Options (100k+ installazioni) che presenta RCE senza patch
- Verifica la presenza di tutti i plugin e temi vulnerabili nella tua installazione
- Monitora gli aggiornamenti per i componenti attualmente senza patch
- Implementa un Web Application Firewall (WAF) come Wordfence o Sucuri per protezione aggiuntiva
- Abilita gli aggiornamenti automatici per i plugin critici dove possibile
🔍 Statistiche finali
- Vulnerabilità totali rilevate: 98 in plugin + 111 in temi = 209
- Plugin vulnerabili: 98 (69 con patch, 29 senza patch)
- Temi vulnerabili: 111 (6 con patch, 105 senza patch)
- Vulnerabilità critiche: 20+
- Plugin ad alto rischio con 100k+ installazioni: 1 senza patch (Widget Options)
⚠️ Ci sono altri 48 plugin minori (con meno di 10.000 installazioni) con vulnerabilità rilevate. Controlla la dashboard di sicurezza del tuo sito e verifica se utilizzi uno di questi componenti.
📚 Risorse aggiuntive
- Annuncio ufficiale WordPress 6.9.3
- Database CVE nazionale (NVD)
- WPScan Vulnerability Database
- Wordfence Intelligence
Ultimo aggiornamento: 11 marzo 2026 – Fonte dati: Report ufficiale di sicurezza WordPress
