Report Sicurezza WordPress – 22 Aprile 2026: 187 Vulnerabilità, 29 Plugin Senza Patch

📊 Panoramica settimanale
Il report di sicurezza del 22 aprile 2026 evidenzia una situazione critica per l’ecosistema WordPress: sono state identificate 187 vulnerabilità distribuite tra plugin e temi. Di queste, 159 plugin hanno ricevuto patch, mentre 28 rimangono senza correzione. WordPress Core ha rilasciato la versione 6.9.4 che risolve 10 problemi di sicurezza critici.
Azione immediata richiesta: Aggiorna WordPress Core alla versione 6.9.4 e verifica lo stato dei plugin installati, specialmente quelli elencati nelle sezioni critiche di questo report.
🚨 Allarme rosso: vulnerabilità critiche e high
I seguenti plugin presentano vulnerabilità di gravità Critical o High con oltre 10.000 installazioni attive. Questi rappresentano i rischi più elevati per la sicurezza del tuo sito WordPress.
Slider, Gallery, and Carousel by MetaSlider
- Installazioni: 500.000+
- Vulnerabilità: Remote Code Execution (RCE)
- CVE: 2026-39465
- ✅ Soluzione: Aggiorna alla versione 3.107.0
LearnPress
- Installazioni: 80.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-4365
- ✅ Soluzione: Aggiorna alla versione 4.3.3
Product Filter for WooCommerce by WBW
- Installazioni: 60.000+
- Vulnerabilità: SQL Injection
- CVE: 2026-3830
- ✅ Soluzione: Aggiorna alla versione 3.1.3
Riaxe Product Customizer
- Installazioni: N/D
- Vulnerabilità: SQL Injection + Broken Access Control
- CVE: 2026-3599, 2026-3596
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Visa Acceptance Solutions
- Installazioni: N/D
- Vulnerabilità: Privilege Escalation
- CVE: 2026-3461
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Form Maker by 10Web
- Installazioni: 30.000+
- Vulnerabilità: SQL Injection
- CVE: 2025-15441
- ✅ Soluzione: Aggiorna alla versione 1.15.38
WCAPF – Ajax Product Filter for WooCommerce
- Installazioni: 9.000+
- Vulnerabilità: SQL Injection
- CVE: 2026-3396
- ✅ Soluzione: Aggiorna alla versione 4.3.0
ManageWP Worker
- Installazioni: 1.000.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39463
- ✅ Soluzione: Aggiorna alla versione 4.9.32
WP Statistics
- Installazioni: 600.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5231
- ✅ Soluzione: Aggiorna alla versione 14.16.5
BackWPup
- Installazioni: 500.000+
- Vulnerabilità: Local File Inclusion
- CVE: 2026-6227
- ✅ Soluzione: Aggiorna alla versione 5.6.7
Slider, Gallery, and Carousel by MetaSlider
- Installazioni: 500.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39467
- ✅ Soluzione: Aggiorna alla versione 3.107.0
ShortPixel Image Optimizer
- Installazioni: 300.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39471
- ✅ Soluzione: Aggiorna alla versione 6.4.4
Unlimited Elements For Elementor
- Installazioni: 300.000+
- Vulnerabilità: Arbitrary File Download
- CVE: 2026-4659
- ✅ Soluzione: Aggiorna alla versione 2.0.7
PDF Invoices & Packing Slips for WooCommerce
- Installazioni: 300.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39472
- ✅ Soluzione: Aggiorna alla versione 5.9.0
CMP – Coming Soon & Maintenance Plugin
- Installazioni: 200.000+
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-6518
- ✅ Soluzione: Aggiorna alla versione 4.1.17
Optimole
- Installazioni: 200.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5217, 2026-5226
- ✅ Soluzione: Aggiorna alla versione 4.2.4
Post Duplicator
- Installazioni: 200.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39474
- ✅ Soluzione: Aggiorna alla versione 3.0.11
Everest Forms
- Installazioni: 100.000+
- Vulnerabilità: Directory Traversal
- CVE: 2026-5478
- ✅ Soluzione: Aggiorna alla versione 3.4.5
Anti-Malware Security and Brute-Force Firewall
- Installazioni: 100.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39478
- ✅ Soluzione: Aggiorna alla versione 4.23.88
Modula Image Gallery
- Installazioni: 100.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39481
- ✅ Soluzione: Aggiorna alla versione 2.14.19
Tutor LMS
- Installazioni: 100.000+
- Vulnerabilità: SQL Injection
- CVE: 2026-6080
- ✅ Soluzione: Aggiorna alla versione 3.9.9
Customer Reviews for WooCommerce
- Installazioni: 80.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3355
- ✅ Soluzione: Aggiorna alla versione 5.102.0
Jupiter X Core
- Installazioni: 80.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-39490
- ✅ Soluzione: Aggiorna alla versione 4.14.2
Drag and Drop Multiple File Upload for Contact Form 7
- Installazioni: 60.000+
- Vulnerabilità: Arbitrary File Upload + Download
- CVE: 2026-5718, 2026-5710
- ✅ Soluzione: Aggiorna alla versione 1.3.9.7
Advanced Product Fields for WooCommerce
- Installazioni: 50.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39499
- ✅ Soluzione: Aggiorna alla versione 1.6.20
YayMail
- Installazioni: 50.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-39498
- ✅ Soluzione: Aggiorna alla versione 4.3.4
Easy Digital Downloads
- Installazioni: 40.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-39503
- ✅ Soluzione: Aggiorna alla versione 3.6.6
Form Maker by 10Web
- Installazioni: 30.000+
- Vulnerabilità: SQL Injection + XSS
- CVE: 2026-3330, 2026-4388
- ✅ Soluzione: Aggiorna alla versione 1.15.41
Social Slider Feed
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39507
- ✅ Soluzione: Aggiorna alla versione 2.3.3
Smart Post Show
- Installazioni: 20.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-3017
- ✅ Soluzione: Aggiorna alla versione 3.0.13
Payment Gateway for Redsys & WooCommerce Lite
- Installazioni: 20.000+
- Vulnerabilità: Broken Access Control + Bypass
- CVE: 2026-40741, 2026-5050
- ✅ Soluzione: Aggiorna alla versione 7.0.1
wpForo Forum
- Installazioni: 20.000+
- Vulnerabilità: Directory Traversal + Arbitrary File Deletion
- CVE: 2026-6248, 2026-5809
- ✅ Soluzione: Aggiorna alla versione 3.0.6
WPZOOM Addons for Elementor
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39597
- ✅ Soluzione: Aggiorna alla versione 1.3.5
WP Customer Area
- Installazioni: 10.000+
- Vulnerabilità: Arbitrary File Download
- CVE: 2026-3464
- ✅ Soluzione: Aggiorna alla versione 8.3.5
Easy Appointments
- Installazioni: 10.000+
- Vulnerabilità: Sensitive Data Exposure + Broken Access Control
- CVE: 2026-2262, 2026-39513
- ✅ Soluzione: Aggiorna alla versione 3.12.22
MasterStudy LMS
- Installazioni: 10.000+
- Vulnerabilità: SQL Injection
- CVE: 2026-4817
- ✅ Soluzione: Aggiorna alla versione 3.7.26
Paid Membership Subscriptions
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-39514
- ✅ Soluzione: Aggiorna alla versione 3.0.0
Royal WordPress Backup
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-4305
- ✅ Soluzione: Aggiorna alla versione 1.0.17
YML for Yandex Market
- Installazioni: 10.000+
- Vulnerabilità: Remote Code Execution (RCE)
- CVE: 2025-14545
- ✅ Soluzione: Aggiorna alla versione 5.0.26
⛔ Plugin critici non patchati
I seguenti plugin presentano vulnerabilità di gravità elevata ma non hanno ancora ricevuto una patch di sicurezza. Si raccomanda di disattivarli immediatamente e cercare alternative sicure.
Riaxe Product Customizer
- Installazioni: N/D
- Vulnerabilità: SQL Injection
- CVE: 2026-3599
- ❌ Patch: Non disponibile
Riaxe Product Customizer
- Installazioni: N/D
- Vulnerabilità: Broken Access Control (Critical)
- CVE: 2026-3596
- ❌ Patch: Non disponibile
Visa Acceptance Solutions
- Installazioni: N/D
- Vulnerabilità: Privilege Escalation
- CVE: 2026-3461
- ❌ Patch: Non disponibile
WCFM Marketplace
- Installazioni: 10.000+
- Vulnerabilità: SQL Injection
- CVE: 2025-63029
- ❌ Patch: Non disponibile
Accept Cryptocurrencies with Plisio
- Installazioni: 1.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-6372
- ❌ Patch: Non disponibile
Quick Interest Slider
- Installazioni: 1.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-5694
- ❌ Patch: Non disponibile
Livemesh Addons for Elementor
- Installazioni: N/D
- Vulnerabilità: Local File Inclusion
- CVE: 2026-1620
- ❌ Patch: Non disponibile
Inquiry form to posts or pages
- Installazioni: N/D
- Vulnerabilità: Cross Site Request Forgery (CSRF)
- CVE: 2026-6293
- ❌ Patch: Non disponibile
Login as User
- Installazioni: N/D
- Vulnerabilità: Privilege Escalation
- CVE: 2026-5617
- ❌ Patch: Non disponibile
Accessibility Suite
- Installazioni: N/D
- Vulnerabilità: SQL Injection
- CVE: 2026-3773
- ❌ Patch: Non disponibile
Accessibly – WordPress Website Accessibility
- Installazioni: N/D
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-3643
- ❌ Patch: Non disponibile
📋 Altri aggiornamenti importanti (gravità media)
Questi plugin hanno ricevuto patch per vulnerabilità di gravità media. Sebbene meno critici, richiedono comunque aggiornamento:
Advanced Custom Fields (ACF)
- Installazioni: 2.000.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 6.7.1
Fluent Forms
- Installazioni: 700.000+
- Vulnerabilità: Broken Authentication
- ✅ Soluzione: Aggiorna alla versione 6.2.0
Royal Addons for Elementor
- Installazioni: 600.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 1.7.1057
WP Statistics
- Installazioni: 600.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 14.16.5
Meta Box
- Installazioni: 500.000+
- Vulnerabilità: Arbitrary File Deletion
- ✅ Soluzione: Aggiorna alla versione 5.11.2
WP Shortcodes Plugin – Shortcodes Ultimate
- Installazioni: 400.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 7.5.0
Page Builder Gutenberg Blocks – CoBlocks
- Installazioni: 300.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 3.1.17
JetBackup
- Installazioni: 100.000+
- Vulnerabilità: Path Traversal
- ✅ Soluzione: Aggiorna alla versione 3.1.20.3
Kubio AI Page Builder
- Installazioni: 100.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 2.7.3
LatePoint
- Installazioni: 100.000+
- Vulnerabilità: Sensitive Data Exposure
- ✅ Soluzione: Aggiorna alla versione 5.4.0
Tutor LMS
- Installazioni: 100.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 3.9.8
ProfilePress
- Installazioni: 100.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 4.16.13
Download Monitor
- Installazioni: 90.000+
- Vulnerabilità: Arbitrary File Download
- ✅ Soluzione: Aggiorna alla versione 5.1.10
Email Encoder
- Installazioni: 90.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 2.4.5
ShopLentor
- Installazioni: 90.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 3.3.6
Customer Reviews for WooCommerce
- Installazioni: 80.000+
- Vulnerabilità: Broken Authentication
- ✅ Soluzione: Aggiorna alla versione 5.104.0
3D FlipBook
- Installazioni: 80.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 1.16.18
Jupiter X Core
- Installazioni: 80.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 4.14.2
OneSignal
- Installazioni: 70.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 3.8.1
Germanized for WooCommerce
- Installazioni: 70.000+
- Vulnerabilità: Content Injection
- ✅ Soluzione: Aggiorna alla versione 3.20.6
wpDataTables
- Installazioni: 70.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 6.5.0.5
Contextual Related Posts
- Installazioni: 60.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 4.2.2
User Registration & Membership
- Installazioni: 60.000+
- Vulnerabilità: Open Redirection
- ✅ Soluzione: Aggiorna alla versione 5.1.5
WP Maps
- Installazioni: 60.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 4.8.8
Categories Images
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 3.3.2
Better Find and Replace
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 1.8.0
BetterDocs
- Installazioni: 40.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 4.3.9
Quiz and Survey Master (QSM)
- Installazioni: 40.000+
- Vulnerabilità: Content Injection
- ✅ Soluzione: Aggiorna alla versione 11.1.1
PostX
- Installazioni: 40.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 5.0.6
Website LLMs.txt
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 8.2.7
WP YouTube Lyte
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 1.7.30
UsersWP
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 1.2.61
wpForo Forum
- Installazioni: 20.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 3.0.0
Content Blocks
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 3.4.1
EMC – Easily Embed Calendly Scheduling
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- ✅ Soluzione: Aggiorna alla versione 4.5
Eventin
- Installazioni: 10.000+
- Vulnerabilità: Broken Access Control
- ✅ Soluzione: Aggiorna alla versione 4.1.9
🔒 Vulnerabilità nei temi WordPress
Sono state identificate 29 vulnerabilità nei temi, di cui una ancora senza patch. La maggior parte riguarda Arbitrary File Upload e PHP Object Injection.
Tema critico non patchato:
WebStack
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-1555
- ❌ Patch: Non disponibile
- Azione: Disattiva immediatamente
Temi con patch critiche disponibili:
- Charity Zone – Arbitrary File Upload (CVE: 2026-40749) – Aggiorna alla versione 1.1.2
- Ecommerce Zone – Arbitrary File Upload (CVE: 2026-40747) – Aggiorna alla versione 0.9.8
- Kids Gift Shop – Arbitrary File Upload (CVE: 2026-40748) – Aggiorna alla versione 0.5.5
- Kids Online Store – Arbitrary File Upload (CVE: 2026-40750) – Aggiorna alla versione 0.9.0
- Restaurant Zone – Arbitrary File Upload (CVE: 2026-40746) – Aggiorna alla versione 0.7.9
- Webenvo – Arbitrary File Upload (CVE: 2026-39589) – Aggiorna alla versione 0.0.7
🛡️ Raccomandazioni di sicurezza
- Aggiorna WordPress Core immediatamente alla versione 6.9.4 per risolvere 10 vulnerabilità di sicurezza critiche.
- Esegui un audit completo dei plugin installati, concentrandoti su quelli elencati nelle sezioni Critical e High di questo report.
- Disattiva immediatamente i plugin senza patch menzionati nella sezione “Plugin critici non patchati”.
- Implementa un firewall per applicazioni web (WAF) come Wordfence o Sucuri per protezione aggiuntiva.
- Abilita l’autenticazione a due fattori (2FA) per tutti gli account amministrativi.
- Mantieni backup regolari del sito, preferibilmente automatizzati e offsite.
- Monitora i log di sicurezza per attività sospette, specialmente per plugin vulnerabili a SQL Injection.
- Considera alternative sicure per plugin che rimangono non patchati per periodi prolungati.
📊 Statistiche riassuntive
- Vulnerabilità totali: 187
- Plugin vulnerabili con patch: 159
- Plugin vulnerabili senza patch: 28
- Temi vulnerabili con patch: 28
- Temi vulnerabili senza patch: 1
- Vulnerabilità Critical: Multiple SQL Injection, RCE, Arbitrary File Upload
- Vulnerabilità High più comuni: XSS, PHP Object Injection, Broken Access Control
⚠️ Attenzione: Ci sono altri 100+ plugin minori (con meno di 10.000 installazioni) con vulnerabilità rilevate. Controlla la dashboard di sicurezza del tuo sito per un elenco completo e verifica che tutti i tuoi plugin siano aggiornati all’ultima versione disponibile.
🔗 Risorse utili
- Download WordPress 6.9.4
- Directory Plugin WordPress
- WPScan Vulnerability Database
- Wordfence Threat Intelligence
Ultimo aggiornamento: 22 aprile 2026
