Report Sicurezza WordPress – 22 Aprile 2026: 187 Vulnerabilità, 29 Plugin Senza Patch

8 min di lettura
admin
Report Sicurezza WordPress – 22 Aprile 2026: 187 Vulnerabilità, 29 Plugin Senza Patch

📊 Panoramica settimanale

Il report di sicurezza del 22 aprile 2026 evidenzia una situazione critica per l’ecosistema WordPress: sono state identificate 187 vulnerabilità distribuite tra plugin e temi. Di queste, 159 plugin hanno ricevuto patch, mentre 28 rimangono senza correzione. WordPress Core ha rilasciato la versione 6.9.4 che risolve 10 problemi di sicurezza critici.

Azione immediata richiesta: Aggiorna WordPress Core alla versione 6.9.4 e verifica lo stato dei plugin installati, specialmente quelli elencati nelle sezioni critiche di questo report.

🚨 Allarme rosso: vulnerabilità critiche e high

I seguenti plugin presentano vulnerabilità di gravità Critical o High con oltre 10.000 installazioni attive. Questi rappresentano i rischi più elevati per la sicurezza del tuo sito WordPress.

Slider, Gallery, and Carousel by MetaSlider

  • Installazioni: 500.000+
  • Vulnerabilità: Remote Code Execution (RCE)
  • CVE: 2026-39465
  • ✅ Soluzione: Aggiorna alla versione 3.107.0

LearnPress

  • Installazioni: 80.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-4365
  • ✅ Soluzione: Aggiorna alla versione 4.3.3

Product Filter for WooCommerce by WBW

  • Installazioni: 60.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2026-3830
  • ✅ Soluzione: Aggiorna alla versione 3.1.3

Riaxe Product Customizer

  • Installazioni: N/D
  • Vulnerabilità: SQL Injection + Broken Access Control
  • CVE: 2026-3599, 2026-3596
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Visa Acceptance Solutions

  • Installazioni: N/D
  • Vulnerabilità: Privilege Escalation
  • CVE: 2026-3461
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Form Maker by 10Web

  • Installazioni: 30.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-15441
  • ✅ Soluzione: Aggiorna alla versione 1.15.38

WCAPF – Ajax Product Filter for WooCommerce

  • Installazioni: 9.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2026-3396
  • ✅ Soluzione: Aggiorna alla versione 4.3.0

ManageWP Worker

  • Installazioni: 1.000.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-39463
  • ✅ Soluzione: Aggiorna alla versione 4.9.32

WP Statistics

  • Installazioni: 600.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-5231
  • ✅ Soluzione: Aggiorna alla versione 14.16.5

BackWPup

  • Installazioni: 500.000+
  • Vulnerabilità: Local File Inclusion
  • CVE: 2026-6227
  • ✅ Soluzione: Aggiorna alla versione 5.6.7

Slider, Gallery, and Carousel by MetaSlider

  • Installazioni: 500.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-39467
  • ✅ Soluzione: Aggiorna alla versione 3.107.0

ShortPixel Image Optimizer

  • Installazioni: 300.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-39471
  • ✅ Soluzione: Aggiorna alla versione 6.4.4

Unlimited Elements For Elementor

  • Installazioni: 300.000+
  • Vulnerabilità: Arbitrary File Download
  • CVE: 2026-4659
  • ✅ Soluzione: Aggiorna alla versione 2.0.7

PDF Invoices & Packing Slips for WooCommerce

  • Installazioni: 300.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-39472
  • ✅ Soluzione: Aggiorna alla versione 5.9.0

CMP – Coming Soon & Maintenance Plugin

  • Installazioni: 200.000+
  • Vulnerabilità: Arbitrary File Upload
  • CVE: 2026-6518
  • ✅ Soluzione: Aggiorna alla versione 4.1.17

Optimole

  • Installazioni: 200.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-5217, 2026-5226
  • ✅ Soluzione: Aggiorna alla versione 4.2.4

Post Duplicator

  • Installazioni: 200.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-39474
  • ✅ Soluzione: Aggiorna alla versione 3.0.11

Everest Forms

  • Installazioni: 100.000+
  • Vulnerabilità: Directory Traversal
  • CVE: 2026-5478
  • ✅ Soluzione: Aggiorna alla versione 3.4.5

Anti-Malware Security and Brute-Force Firewall

  • Installazioni: 100.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-39478
  • ✅ Soluzione: Aggiorna alla versione 4.23.88

Modula Image Gallery

  • Installazioni: 100.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-39481
  • ✅ Soluzione: Aggiorna alla versione 2.14.19

Tutor LMS

  • Installazioni: 100.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2026-6080
  • ✅ Soluzione: Aggiorna alla versione 3.9.9

Customer Reviews for WooCommerce

  • Installazioni: 80.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-3355
  • ✅ Soluzione: Aggiorna alla versione 5.102.0

Jupiter X Core

  • Installazioni: 80.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-39490
  • ✅ Soluzione: Aggiorna alla versione 4.14.2

Drag and Drop Multiple File Upload for Contact Form 7

  • Installazioni: 60.000+
  • Vulnerabilità: Arbitrary File Upload + Download
  • CVE: 2026-5718, 2026-5710
  • ✅ Soluzione: Aggiorna alla versione 1.3.9.7

Advanced Product Fields for WooCommerce

  • Installazioni: 50.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-39499
  • ✅ Soluzione: Aggiorna alla versione 1.6.20

YayMail

  • Installazioni: 50.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-39498
  • ✅ Soluzione: Aggiorna alla versione 4.3.4

Easy Digital Downloads

  • Installazioni: 40.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-39503
  • ✅ Soluzione: Aggiorna alla versione 3.6.6

Form Maker by 10Web

  • Installazioni: 30.000+
  • Vulnerabilità: SQL Injection + XSS
  • CVE: 2026-3330, 2026-4388
  • ✅ Soluzione: Aggiorna alla versione 1.15.41

Social Slider Feed

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-39507
  • ✅ Soluzione: Aggiorna alla versione 2.3.3

Smart Post Show

  • Installazioni: 20.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-3017
  • ✅ Soluzione: Aggiorna alla versione 3.0.13

Payment Gateway for Redsys & WooCommerce Lite

  • Installazioni: 20.000+
  • Vulnerabilità: Broken Access Control + Bypass
  • CVE: 2026-40741, 2026-5050
  • ✅ Soluzione: Aggiorna alla versione 7.0.1

wpForo Forum

  • Installazioni: 20.000+
  • Vulnerabilità: Directory Traversal + Arbitrary File Deletion
  • CVE: 2026-6248, 2026-5809
  • ✅ Soluzione: Aggiorna alla versione 3.0.6

WPZOOM Addons for Elementor

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-39597
  • ✅ Soluzione: Aggiorna alla versione 1.3.5

WP Customer Area

  • Installazioni: 10.000+
  • Vulnerabilità: Arbitrary File Download
  • CVE: 2026-3464
  • ✅ Soluzione: Aggiorna alla versione 8.3.5

Easy Appointments

  • Installazioni: 10.000+
  • Vulnerabilità: Sensitive Data Exposure + Broken Access Control
  • CVE: 2026-2262, 2026-39513
  • ✅ Soluzione: Aggiorna alla versione 3.12.22

MasterStudy LMS

  • Installazioni: 10.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2026-4817
  • ✅ Soluzione: Aggiorna alla versione 3.7.26

Paid Membership Subscriptions

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-39514
  • ✅ Soluzione: Aggiorna alla versione 3.0.0

Royal WordPress Backup

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-4305
  • ✅ Soluzione: Aggiorna alla versione 1.0.17

YML for Yandex Market

  • Installazioni: 10.000+
  • Vulnerabilità: Remote Code Execution (RCE)
  • CVE: 2025-14545
  • ✅ Soluzione: Aggiorna alla versione 5.0.26

⛔ Plugin critici non patchati

I seguenti plugin presentano vulnerabilità di gravità elevata ma non hanno ancora ricevuto una patch di sicurezza. Si raccomanda di disattivarli immediatamente e cercare alternative sicure.

Riaxe Product Customizer

  • Installazioni: N/D
  • Vulnerabilità: SQL Injection
  • CVE: 2026-3599
  • ❌ Patch: Non disponibile

Riaxe Product Customizer

  • Installazioni: N/D
  • Vulnerabilità: Broken Access Control (Critical)
  • CVE: 2026-3596
  • ❌ Patch: Non disponibile

Visa Acceptance Solutions

  • Installazioni: N/D
  • Vulnerabilità: Privilege Escalation
  • CVE: 2026-3461
  • ❌ Patch: Non disponibile

WCFM Marketplace

  • Installazioni: 10.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-63029
  • ❌ Patch: Non disponibile

Accept Cryptocurrencies with Plisio

  • Installazioni: 1.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-6372
  • ❌ Patch: Non disponibile

Quick Interest Slider

  • Installazioni: 1.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-5694
  • ❌ Patch: Non disponibile

Livemesh Addons for Elementor

  • Installazioni: N/D
  • Vulnerabilità: Local File Inclusion
  • CVE: 2026-1620
  • ❌ Patch: Non disponibile

Inquiry form to posts or pages

  • Installazioni: N/D
  • Vulnerabilità: Cross Site Request Forgery (CSRF)
  • CVE: 2026-6293
  • ❌ Patch: Non disponibile

Login as User

  • Installazioni: N/D
  • Vulnerabilità: Privilege Escalation
  • CVE: 2026-5617
  • ❌ Patch: Non disponibile

Accessibility Suite

  • Installazioni: N/D
  • Vulnerabilità: SQL Injection
  • CVE: 2026-3773
  • ❌ Patch: Non disponibile

Accessibly – WordPress Website Accessibility

  • Installazioni: N/D
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-3643
  • ❌ Patch: Non disponibile

📋 Altri aggiornamenti importanti (gravità media)

Questi plugin hanno ricevuto patch per vulnerabilità di gravità media. Sebbene meno critici, richiedono comunque aggiornamento:

Advanced Custom Fields (ACF)

  • Installazioni: 2.000.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 6.7.1

Fluent Forms

  • Installazioni: 700.000+
  • Vulnerabilità: Broken Authentication
  • ✅ Soluzione: Aggiorna alla versione 6.2.0

Royal Addons for Elementor

  • Installazioni: 600.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 1.7.1057

WP Statistics

  • Installazioni: 600.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 14.16.5

Meta Box

  • Installazioni: 500.000+
  • Vulnerabilità: Arbitrary File Deletion
  • ✅ Soluzione: Aggiorna alla versione 5.11.2

WP Shortcodes Plugin – Shortcodes Ultimate

  • Installazioni: 400.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 7.5.0

Page Builder Gutenberg Blocks – CoBlocks

  • Installazioni: 300.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 3.1.17

JetBackup

  • Installazioni: 100.000+
  • Vulnerabilità: Path Traversal
  • ✅ Soluzione: Aggiorna alla versione 3.1.20.3

Kubio AI Page Builder

  • Installazioni: 100.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 2.7.3

LatePoint

  • Installazioni: 100.000+
  • Vulnerabilità: Sensitive Data Exposure
  • ✅ Soluzione: Aggiorna alla versione 5.4.0

Tutor LMS

  • Installazioni: 100.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 3.9.8

ProfilePress

  • Installazioni: 100.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 4.16.13

Download Monitor

  • Installazioni: 90.000+
  • Vulnerabilità: Arbitrary File Download
  • ✅ Soluzione: Aggiorna alla versione 5.1.10

Email Encoder

  • Installazioni: 90.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 2.4.5

ShopLentor

  • Installazioni: 90.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 3.3.6

Customer Reviews for WooCommerce

  • Installazioni: 80.000+
  • Vulnerabilità: Broken Authentication
  • ✅ Soluzione: Aggiorna alla versione 5.104.0

3D FlipBook

  • Installazioni: 80.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 1.16.18

Jupiter X Core

  • Installazioni: 80.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 4.14.2

OneSignal

  • Installazioni: 70.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 3.8.1

Germanized for WooCommerce

  • Installazioni: 70.000+
  • Vulnerabilità: Content Injection
  • ✅ Soluzione: Aggiorna alla versione 3.20.6

wpDataTables

  • Installazioni: 70.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 6.5.0.5

Contextual Related Posts

  • Installazioni: 60.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 4.2.2

User Registration & Membership

  • Installazioni: 60.000+
  • Vulnerabilità: Open Redirection
  • ✅ Soluzione: Aggiorna alla versione 5.1.5

WP Maps

  • Installazioni: 60.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 4.8.8

Categories Images

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 3.3.2

Better Find and Replace

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 1.8.0

BetterDocs

  • Installazioni: 40.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 4.3.9

Quiz and Survey Master (QSM)

  • Installazioni: 40.000+
  • Vulnerabilità: Content Injection
  • ✅ Soluzione: Aggiorna alla versione 11.1.1

PostX

  • Installazioni: 40.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 5.0.6

Website LLMs.txt

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 8.2.7

WP YouTube Lyte

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 1.7.30

UsersWP

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 1.2.61

wpForo Forum

  • Installazioni: 20.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 3.0.0

Content Blocks

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 3.4.1

EMC – Easily Embed Calendly Scheduling

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • ✅ Soluzione: Aggiorna alla versione 4.5

Eventin

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • ✅ Soluzione: Aggiorna alla versione 4.1.9

🔒 Vulnerabilità nei temi WordPress

Sono state identificate 29 vulnerabilità nei temi, di cui una ancora senza patch. La maggior parte riguarda Arbitrary File Upload e PHP Object Injection.

Tema critico non patchato:

WebStack

  • Vulnerabilità: Arbitrary File Upload
  • CVE: 2026-1555
  • ❌ Patch: Non disponibile
  • Azione: Disattiva immediatamente

Temi con patch critiche disponibili:

  • Charity Zone – Arbitrary File Upload (CVE: 2026-40749) – Aggiorna alla versione 1.1.2
  • Ecommerce Zone – Arbitrary File Upload (CVE: 2026-40747) – Aggiorna alla versione 0.9.8
  • Kids Gift Shop – Arbitrary File Upload (CVE: 2026-40748) – Aggiorna alla versione 0.5.5
  • Kids Online Store – Arbitrary File Upload (CVE: 2026-40750) – Aggiorna alla versione 0.9.0
  • Restaurant Zone – Arbitrary File Upload (CVE: 2026-40746) – Aggiorna alla versione 0.7.9
  • Webenvo – Arbitrary File Upload (CVE: 2026-39589) – Aggiorna alla versione 0.0.7

🛡️ Raccomandazioni di sicurezza

  1. Aggiorna WordPress Core immediatamente alla versione 6.9.4 per risolvere 10 vulnerabilità di sicurezza critiche.
  2. Esegui un audit completo dei plugin installati, concentrandoti su quelli elencati nelle sezioni Critical e High di questo report.
  3. Disattiva immediatamente i plugin senza patch menzionati nella sezione “Plugin critici non patchati”.
  4. Implementa un firewall per applicazioni web (WAF) come Wordfence o Sucuri per protezione aggiuntiva.
  5. Abilita l’autenticazione a due fattori (2FA) per tutti gli account amministrativi.
  6. Mantieni backup regolari del sito, preferibilmente automatizzati e offsite.
  7. Monitora i log di sicurezza per attività sospette, specialmente per plugin vulnerabili a SQL Injection.
  8. Considera alternative sicure per plugin che rimangono non patchati per periodi prolungati.

📊 Statistiche riassuntive

  • Vulnerabilità totali: 187
  • Plugin vulnerabili con patch: 159
  • Plugin vulnerabili senza patch: 28
  • Temi vulnerabili con patch: 28
  • Temi vulnerabili senza patch: 1
  • Vulnerabilità Critical: Multiple SQL Injection, RCE, Arbitrary File Upload
  • Vulnerabilità High più comuni: XSS, PHP Object Injection, Broken Access Control

⚠️ Attenzione: Ci sono altri 100+ plugin minori (con meno di 10.000 installazioni) con vulnerabilità rilevate. Controlla la dashboard di sicurezza del tuo sito per un elenco completo e verifica che tutti i tuoi plugin siano aggiornati all’ultima versione disponibile.

🔗 Risorse utili

Ultimo aggiornamento: 22 aprile 2026