Report Sicurezza WordPress – 22 Aprile 2026: 187 Vulnerabilità, 29 Plugin Senza Patch

📊 Panoramica settimanale
Il report di sicurezza del 22 aprile 2026 rivela una situazione preoccupante per l’ecosistema WordPress: sono state identificate 187 vulnerabilità complessive, di cui 159 nei plugin (con 28 ancora non patchati) e 28 nei temi (con 1 non patchato).
WordPress Core 6.9.4 è disponibile e corregge 10 problemi di sicurezza oltre a un bug nel caricamento dei template. L’aggiornamento è raccomandato immediatamente per tutti i siti in produzione.
🚨 Allarme rosso
I seguenti plugin con vulnerabilità Critical o High hanno più di 10.000 installazioni attive e richiedono intervento immediato:
Slider, Gallery, and Carousel by MetaSlider
- Installazioni: 500.000+
- Vulnerabilità: Remote Code Execution (RCE)
- CVE: 2026-39465
- ✅ Soluzione: Aggiorna alla versione 3.107.0
LearnPress – WordPress LMS Plugin
- Installazioni: 80.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-4365
- ✅ Soluzione: Aggiorna alla versione 4.3.3
Product Filter for WooCommerce by WBW
- Installazioni: 60.000+
- Vulnerabilità: SQL Injection (multipli)
- CVE: 2026-3830, 2026-39494
- ✅ Soluzione: Aggiorna alla versione 3.1.3
Form Maker by 10Web
- Installazioni: 30.000+
- Vulnerabilità: SQL Injection
- CVE: 2025-15441
- ✅ Soluzione: Aggiorna alla versione 1.15.38
ManageWP Worker
- Installazioni: 1.000.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39463
- ✅ Soluzione: Aggiorna alla versione 4.9.32
WP Statistics
- Installazioni: 600.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5231
- ✅ Soluzione: Aggiorna alla versione 14.16.5
BackWPup – WordPress Backup & Restore Plugin
- Installazioni: 500.000+
- Vulnerabilità: Local File Inclusion
- CVE: 2026-6227
- ✅ Soluzione: Aggiorna alla versione 5.6.7
Slider, Gallery, and Carousel by MetaSlider
- Installazioni: 500.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39467
- ✅ Soluzione: Aggiorna alla versione 3.107.0
ShortPixel Image Optimizer
- Installazioni: 300.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39471
- ✅ Soluzione: Aggiorna alla versione 6.4.4
Unlimited Elements For Elementor
- Installazioni: 300.000+
- Vulnerabilità: Arbitrary File Download
- CVE: 2026-4659
- ✅ Soluzione: Aggiorna alla versione 2.0.7
PDF Invoices & Packing Slips for WooCommerce
- Installazioni: 300.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39472
- ✅ Soluzione: Aggiorna alla versione 5.9.0
CMP – Coming Soon & Maintenance Plugin
- Installazioni: 200.000+
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-6518
- ✅ Soluzione: Aggiorna alla versione 4.1.17
Optimole – Optimize Images
- Installazioni: 200.000+
- Vulnerabilità: Cross Site Scripting (XSS) multipli
- CVE: 2026-5217, 2026-5226
- ✅ Soluzione: Aggiorna alla versione 4.2.4
Post Duplicator
- Installazioni: 200.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39474
- ✅ Soluzione: Aggiorna alla versione 3.0.11
Everest Forms
- Installazioni: 100.000+
- Vulnerabilità: Directory Traversal
- CVE: 2026-5478
- ✅ Soluzione: Aggiorna alla versione 3.4.5
Anti-Malware Security and Brute-Force Firewall
- Installazioni: 100.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39478
- ✅ Soluzione: Aggiorna alla versione 4.23.88
Modula Image Gallery
- Installazioni: 100.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39481
- ✅ Soluzione: Aggiorna alla versione 2.14.19
Tutor LMS
- Installazioni: 100.000+
- Vulnerabilità: SQL Injection
- CVE: 2026-6080
- ✅ Soluzione: Aggiorna alla versione 3.9.9
Customer Reviews for WooCommerce
- Installazioni: 80.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3355
- ✅ Soluzione: Aggiorna alla versione 5.102.0
Jupiter X Core
- Installazioni: 80.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-39490
- ✅ Soluzione: Aggiorna alla versione 4.14.2
Drag and Drop Multiple File Upload for Contact Form 7
- Installazioni: 60.000+
- Vulnerabilità: Arbitrary File Upload e Download
- CVE: 2026-5718, 2026-5710
- ✅ Soluzione: Aggiorna alla versione 1.3.9.7
Advanced Product Fields for WooCommerce
- Installazioni: 50.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39499
- ✅ Soluzione: Aggiorna alla versione 1.6.20
YayMail – WooCommerce Email Customizer
- Installazioni: 50.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39498
- ✅ Soluzione: Aggiorna alla versione 4.3.4
Easy Digital Downloads
- Installazioni: 40.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-39503
- ✅ Soluzione: Aggiorna alla versione 3.6.6
Form Maker by 10Web
- Installazioni: 30.000+
- Vulnerabilità: SQL Injection e XSS
- CVE: 2026-3330, 2026-4388
- ✅ Soluzione: Aggiorna alla versione 1.15.41
Social Slider Feed
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39507
- ✅ Soluzione: Aggiorna alla versione 2.3.3
Smart Post Show
- Installazioni: 20.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-3017
- ✅ Soluzione: Aggiorna alla versione 3.0.13
Payment Gateway for Redsys & WooCommerce Lite
- Installazioni: 20.000+
- Vulnerabilità: Broken Access Control e Bypass
- CVE: 2026-40741, 2026-5050
- ✅ Soluzione: Aggiorna alla versione 7.0.1
wpForo Forum
- Installazioni: 20.000+
- Vulnerabilità: Directory Traversal, Arbitrary File Deletion
- CVE: 2026-6248, 2026-5809
- ✅ Soluzione: Aggiorna alla versione 3.0.6
WPZOOM Addons for Elementor
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39597
- ✅ Soluzione: Aggiorna alla versione 1.3.5
WP Customer Area
- Installazioni: 10.000+
- Vulnerabilità: Arbitrary File Download
- CVE: 2026-3464
- ✅ Soluzione: Aggiorna alla versione 8.3.5
Easy Appointments
- Installazioni: 10.000+
- Vulnerabilità: Sensitive Data Exposure e Broken Access Control
- CVE: 2026-2262, 2026-39513
- ✅ Soluzione: Aggiorna alla versione 3.12.22
MasterStudy LMS WordPress Plugin
- Installazioni: 10.000+
- Vulnerabilità: SQL Injection
- CVE: 2026-4817
- ✅ Soluzione: Aggiorna alla versione 3.7.26
Paid Membership Subscriptions
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39514
- ✅ Soluzione: Aggiorna alla versione 3.0.0
Royal WordPress Backup
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-4305
- ✅ Soluzione: Aggiorna alla versione 1.0.17
⛔ Plugin non patchati – Nessuna soluzione disponibile
I seguenti plugin presentano vulnerabilità gravi ma non hanno ancora una patch disponibile. Se li stai utilizzando, considera la disattivazione immediata fino al rilascio di un aggiornamento:
Riaxe Product Customizer
- Installazioni: Non specificate
- Vulnerabilità: SQL Injection (Critical)
- CVE: 2026-3599
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Riaxe Product Customizer
- Installazioni: Non specificate
- Vulnerabilità: Broken Access Control (Critical)
- CVE: 2026-3596
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Visa Acceptance Solutions
- Installazioni: Non specificate
- Vulnerabilità: Privilege Escalation
- CVE: 2026-3461
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
WCFM Marketplace
- Installazioni: 10.000+
- Vulnerabilità: SQL Injection
- CVE: 2025-63029
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Accept Cryptocurrencies with Plisio
- Installazioni: 1.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-6372
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Quick Interest Slider
- Installazioni: 1.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5694
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Livemesh Addons for Elementor
- Installazioni: Non specificate
- Vulnerabilità: Local File Inclusion
- CVE: 2026-1620
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Inquiry form to posts or pages
- Installazioni: Non specificate
- Vulnerabilità: Cross Site Request Forgery (CSRF)
- CVE: 2026-6293
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Login as User
- Installazioni: Non specificate
- Vulnerabilità: Privilege Escalation
- CVE: 2026-5617
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Accessibility Suite
- Installazioni: Non specificate
- Vulnerabilità: SQL Injection
- CVE: 2026-3773
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Accessibly – WordPress Website Accessibility
- Installazioni: Non specificate
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3643
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
📋 Altri aggiornamenti importanti
Plugin con più di 10.000 installazioni che presentano vulnerabilità di gravità Medium e hanno patch disponibili:
Advanced Custom Fields (ACF®)
- Installazioni: 2.000.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-4812
- ✅ Soluzione: Aggiorna alla versione 6.7.1
Fluent Forms
- Installazioni: 700.000+
- Vulnerabilità: Broken Authentication
- CVE: 2026-4160
- ✅ Soluzione: Aggiorna alla versione 6.2.0
Royal Addons for Elementor
- Installazioni: 600.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5162
- ✅ Soluzione: Aggiorna alla versione 1.7.1057
WP Statistics
- Installazioni: 600.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-3488
- ✅ Soluzione: Aggiorna alla versione 14.16.5
Meta Box
- Installazioni: 500.000+
- Vulnerabilità: Arbitrary File Deletion
- CVE: 2026-39468
- ✅ Soluzione: Aggiorna alla versione 5.11.2
WP Shortcodes Plugin — Shortcodes Ultimate
- Installazioni: 400.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3885
- ✅ Soluzione: Aggiorna alla versione 7.5.0
Page Builder Gutenberg Blocks – CoBlocks
- Installazioni: 300.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-4801
- ✅ Soluzione: Aggiorna alla versione 3.1.17
JetBackup – Backup, Restore & Migrate
- Installazioni: 100.000+
- Vulnerabilità: Path Traversal
- CVE: 2026-4853
- ✅ Soluzione: Aggiorna alla versione 3.1.20.3
Kubio AI Page Builder
- Installazioni: 100.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-5427
- ✅ Soluzione: Aggiorna alla versione 2.7.3
LatePoint – Calendar Booking Plugin
- Installazioni: 100.000+
- Vulnerabilità: Sensitive Data Exposure
- CVE: 2026-5234
- ✅ Soluzione: Aggiorna alla versione 5.4.0
Tutor LMS (altre vulnerabilità)
- Installazioni: 100.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-40743, 2026-5502
- ✅ Soluzione: Aggiorna alla versione 3.9.9
ProfilePress
- Installazioni: 100.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-4949
- ✅ Soluzione: Aggiorna alla versione 4.16.13
Download Monitor
- Installazioni: 90.000+
- Vulnerabilità: Arbitrary File Download
- CVE: 2026-39489
- ✅ Soluzione: Aggiorna alla versione 5.1.10
Email Encoder
- Installazioni: 90.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-7083, 2026-2840
- ✅ Soluzione: Aggiorna alla versione 2.4.5
ShopLentor
- Installazioni: 90.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-4059
- ✅ Soluzione: Aggiorna alla versione 3.3.6
Customer Reviews for WooCommerce
- Installazioni: 80.000+
- Vulnerabilità: Broken Authentication
- CVE: 2026-4664
- ✅ Soluzione: Aggiorna alla versione 5.104.0
3D FlipBook
- Installazioni: 80.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-1314
- ✅ Soluzione: Aggiorna alla versione 1.16.18
Jupiter X Core
- Installazioni: 80.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39491
- ✅ Soluzione: Aggiorna alla versione 4.14.2
OneSignal – Web Push Notifications
- Installazioni: 70.000+
- Vulnerabilità: Broken Access Control (Low severity)
- CVE: 2026-3155
- ✅ Soluzione: Aggiorna alla versione 3.8.1
Germanized for WooCommerce
- Installazioni: 70.000+
- Vulnerabilità: Content Injection
- CVE: 2026-2582
- ✅ Soluzione: Aggiorna alla versione 3.20.6
wpDataTables
- Installazioni: 70.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5721
- ✅ Soluzione: Aggiorna alla versione 6.5.0.5
Contextual Related Posts
- Installazioni: 60.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-2986
- ✅ Soluzione: Aggiorna alla versione 4.2.2
User Registration & Membership
- Installazioni: 60.000+
- Vulnerabilità: Open Redirection
- CVE: 2026-6203
- ✅ Soluzione: Aggiorna alla versione 5.1.5
WP Maps
- Installazioni: 60.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-13364
- ✅ Soluzione: Aggiorna alla versione 4.8.8
Categories Images
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-2505
- ✅ Soluzione: Aggiorna alla versione 3.3.2
Better Find and Replace
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3369
- ✅ Soluzione: Aggiorna alla versione 1.8.0
BetterDocs
- Installazioni: 40.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3875
- ✅ Soluzione: Aggiorna alla versione 4.3.9
Quiz and Survey Master (QSM)
- Installazioni: 40.000+
- Vulnerabilità: Content Injection
- CVE: 2026-5797
- ✅ Soluzione: Aggiorna alla versione 11.1.1
PostX
- Installazioni: 40.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-0718
- ✅ Soluzione: Aggiorna alla versione 5.0.6
Website LLMs.txt
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Scripting (XSS) multipli
- CVE: 2026-6712, 2026-6711
- ✅ Soluzione: Aggiorna alla versione 8.2.7
WP YouTube Lyte
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3299
- ✅ Soluzione: Aggiorna alla versione 1.7.30
UsersWP
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5742
- ✅ Soluzione: Aggiorna alla versione 1.2.61
wpForo Forum
- Installazioni: 20.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-4666
- ✅ Soluzione: Aggiorna alla versione 3.0.0
Content Blocks (Custom Post Widget)
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-0894
- ✅ Soluzione: Aggiorna alla versione 3.4.1
EMC – Easily Embed Calendly Scheduling
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-0868
- ✅ Soluzione: Aggiorna alla versione 4.5
Eventin
- Installazioni: 10.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-4109
- ✅ Soluzione: Aggiorna alla versione 4.1.9
🛡️ Vulnerabilità nei temi WordPress
Sono state identificate 29 vulnerabilità nei temi, di cui 28 già risolte e 1 ancora senza patch. Particolare attenzione va rivolta ai temi con migliaia di download:
⚠️ Tema non patchato
WebStack
- Download: Non specificati
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-1555
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
✅ Temi con patch disponibili
Vantage
- Download: 3.232.270
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5070
- ✅ Soluzione: Aggiorna alla versione 1.20.33
Charity Zone
- Download: 112.126
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-40749
- ✅ Soluzione: Aggiorna alla versione 1.1.2
Ecommerce Zone
- Download: 89.443
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-40747
- ✅ Soluzione: Aggiorna alla versione 0.9.8
Restaurant Zone
- Download: 80.108
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-40746
- ✅ Soluzione: Aggiorna alla versione 0.7.9
Kids Online Store
- Download: 53.065
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-40750
- ✅ Soluzione: Aggiorna alla versione 0.9.0
Altri 23 temi con vulnerabilità PHP Object Injection e Local File Inclusion sono stati risolti. Controlla gli aggiornamenti disponibili per i temi attivi sul tuo sito.
🚨 Backdoor critiche identificate
Sono state scoperte backdoor malware in diversi plugin popolari. Questi plugin sono stati compromessi e richiedono immediata rimozione o aggiornamento:
- Accordion and Accordion Slider (aggiorna alla 1.4.6.1)
- Album and Image Gallery plus Lightbox (aggiorna alla 2.1.8.1)
- Blog Designer – Post and Widget (aggiorna alla 2.7.7.1)
- Countdown Timer Ultimate (aggiorna alla 2.6.9.1)
- Featured Post Creative (aggiorna alla 1.5.7.1)
- Video gallery and Player (aggiorna alla 2.8.7.1)
- Meta slider and carousel with lightbox (aggiorna alla 2.0.8.1)
- Popup Anything (aggiorna alla 2.9.1.1)
- WowShipping Pro (aggiorna alla 1.0.8)
- E altri 12 plugin della serie “WP” (WP Blog and Widget, WP Featured Content, WP Logo Showcase, etc.)
📊 Statistiche complessive
- 159 plugin con patch disponibili
- 28 plugin senza patch (di cui 11 ad alta gravità con installazioni significative)
- 28 temi con patch disponibili
- 1 tema senza patch
- Vulnerabilità Critical totali: 25+
- Vulnerabilità High totali: 80+
- Plugin con backdoor identificati: 21
✅ Azioni consigliate
- Aggiorna immediatamente WordPress Core alla versione 6.9.4
- Controlla tutti i plugin installati e aggiornali alle versioni indicate
- Disattiva o rimuovi immediatamente i plugin senza patch se presenti sul tuo sito
- Esegui una scansione di sicurezza completa per identificare backdoor o file compromessi
- Verifica i backup e assicurati che siano recenti e funzionanti
- Monitora i log di accesso per attività sospette
- Considera l’uso di un Web Application Firewall (WAF) per protezione aggiuntiva
⚠️ Ci sono altri 117 plugin minori con vulnerabilità rilevate. Controlla la dashboard di sicurezza del tuo sito per un elenco completo dei componenti installati che richiedono attenzione.
Report compilato il 22 aprile 2026. I dati si basano sulle informazioni pubblicate nei database di vulnerabilità CVE e nei bollettini di sicurezza ufficiali dei plugin e temi WordPress.
