Report Sicurezza WordPress – 4 Marzo 2026: 108 vulnerabilità attive, 8 plugin critici senza patch

📊 Panoramica della settimana
Il report di sicurezza del 4 marzo 2026 evidenzia una situazione critica nell’ecosistema WordPress: sono state registrate 108 vulnerabilità tra plugin e temi, con 58 plugin ancora privi di patch. Tra questi, 8 presentano vulnerabilità di gravità critica che espongono milioni di installazioni a rischi concreti di compromissione.
Particolarmente preoccupante è la situazione di plugin popolari come W3 Total Cache (900.000+ installazioni) e Widget Options (100.000+ installazioni), entrambi affetti da vulnerabilità critiche di tipo Remote Code Execution senza correzioni disponibili.
🚨 Allarme rosso: vulnerabilità critiche e ad alto rischio
Questi plugin richiedono azione immediata. Se utilizzati sul tuo sito, valuta la disattivazione temporanea o la ricerca di alternative fino al rilascio delle patch di sicurezza.
W3 Total Cache
- Installazioni: 900.000+
- Vulnerabilità: Arbitrary Code Execution
- CVE: 2026-27384
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Royal Addons for Elementor
- Installazioni: 600.000+
- Vulnerabilità: Other Vulnerability Type
- CVE: 2026-28135
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Widget Options
- Installazioni: 100.000+
- Vulnerabilità: Remote Code Execution (RCE)
- CVE: 2026-27984
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
NextScripts: Social Networks Auto-Poster
- Installazioni: 30.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-27379
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
WP Mail Logging
- Installazioni: 300.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-2471
- ✅ Soluzione: Aggiorna alla versione 1.16
AI Engine
- Installazioni: 100.000+
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-23802
- ✅ Soluzione: Aggiorna alla versione 3.3.3
Tutor LMS
- Installazioni: 100.000+
- Vulnerabilità: SQL Injection
- CVE: 2025-13673
- ✅ Soluzione: Aggiorna alla versione 3.9.7
Chaty
- Installazioni: 400.000+
- Vulnerabilità: Sensitive Data Exposure
- CVE: 2026-27370
- ✅ Soluzione: Aggiorna alla versione 3.5.2
Page Builder by SiteOrigin
- Installazioni: 500.000+
- Vulnerabilità: Local File Inclusion
- CVE: 2026-2448
- ✅ Soluzione: Aggiorna alla versione 2.34.0
LatePoint
- Installazioni: 100.000+
- Vulnerabilità: SQL Injection
- CVE: 2026-1487
- ✅ Soluzione: Aggiorna alla versione 5.2.8
Responsive Lightbox & Gallery
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-15386
- ✅ Soluzione: Aggiorna alla versione 2.6.1
User Registration & Membership
- Installazioni: 60.000+
- Vulnerabilità: Broken Authentication
- CVE: 2026-1779
- ✅ Soluzione: Aggiorna alla versione 5.1.3
Uncanny Automator
- Installazioni: 50.000+
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-2269
- ✅ Soluzione: Aggiorna alla versione 7.1.0
Shield Security
- Installazioni: 40.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-0561
- ✅ Soluzione: Aggiorna alla versione 21.0.10
PowerPress Podcasting
- Installazioni: 30.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-23798
- ✅ Soluzione: Aggiorna alla versione 11.15.11
WP Customer Reviews
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-14452
- ✅ Soluzione: Aggiorna alla versione 3.7.6
User Frontend
- Installazioni: 20.000+
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-1565
- ✅ Soluzione: Aggiorna alla versione 4.2.9
WPZOOM Addons for Elementor
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-2295
- ✅ Soluzione: Aggiorna alla versione 1.3.5
Advanced Woo Labels
- Installazioni: 10.000+
- Vulnerabilità: Remote Code Execution (RCE)
- CVE: 2026-1929
- ✅ Soluzione: Aggiorna alla versione 2.37
⛔ Plugin critici senza patch disponibile
Questi plugin presentano vulnerabilità critiche ma non hanno ancora ricevuto aggiornamenti di sicurezza. Se li utilizzi, considera seriamente la loro disattivazione immediata.
W3 Total Cache
- Installazioni: 900.000+
- Vulnerabilità: Arbitrary Code Execution
- CVE: 2026-27384
- Stato: ❌ Nessuna patch
Widget Options
- Installazioni: 100.000+
- Vulnerabilità: Remote Code Execution (RCE)
- CVE: 2026-27984
- Stato: ❌ Nessuna patch
LMS Elementor Pro
- Installazioni: Non specificato
- Vulnerabilità: Privilege Escalation
- CVE: 2026-27983
- Stato: ❌ Nessuna patch
Profile Builder Pro
- Installazioni: Non specificato
- Vulnerabilità: SQL Injection
- CVE: 2026-27413
- Stato: ❌ Nessuna patch
WeDesignTech Ultimate Booking Addon
- Installazioni: Non specificato
- Vulnerabilità: Broken Authentication
- CVE: 2026-27389
- Stato: ❌ Nessuna patch
WP Attractive Donations System
- Installazioni: Non specificato
- Vulnerabilità: SQL Injection
- CVE: 2026-28115
- Stato: ❌ Nessuna patch
Super Stage WP
- Installazioni: 10+
- Vulnerabilità: PHP Object Injection
- CVE: 2026-1542
- Stato: ❌ Nessuna patch
📋 Altri aggiornamenti importanti
Plugin con vulnerabilità di gravità media che dispongono di patch di sicurezza:
SiteGuard WP Plugin
- Installazioni: 600.000+
- Vulnerabilità: Bypass Vulnerability
- CVE: 2026-27411
- Stato: ❌ Nessuna patch
ElementsKit Elementor Addons
- Installazioni: 2.000.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-23693
- ✅ Soluzione: Aggiorna alla versione 3.7.9
The Events Calendar
- Installazioni: 700.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-2694
- ✅ Soluzione: Aggiorna alla versione 6.15.16.1
Post Duplicator
- Installazioni: 200.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-2301
- ✅ Soluzione: Aggiorna alla versione 3.0.9
Disable Admin Notices
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Request Forgery (CSRF)
- CVE: 2026-2410
- ✅ Soluzione: Aggiorna alla versione 1.4.3
Responsive Lightbox & Gallery
- Installazioni: 100.000+
- Vulnerabilità: Server Side Request Forgery (SSRF)
- CVE: 2026-2479
- ✅ Soluzione: Aggiorna alla versione 2.7.2
The Plus Addons for Elementor
- Installazioni: 100.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-2385
- ✅ Soluzione: Aggiorna alla versione 6.4.8
Tutor LMS
- Installazioni: 100.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-23799
- ✅ Soluzione: Aggiorna alla versione 3.9.6
User Registration & Membership
- Installazioni: 60.000+
- Vulnerabilità: Insecure Direct Object References (IDOR)
- CVE: 2026-2356
- ✅ Soluzione: Aggiorna alla versione 5.1.3
WP Accessibility
- Installazioni: 60.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-2362
- ✅ Soluzione: Aggiorna alla versione 2.3.2
WP Recipe Maker
- Installazioni: 50.000+
- Vulnerabilità: Insecure Direct Object References (IDOR)
- CVE: 2026-1558
- ✅ Soluzione: Aggiorna alla versione 10.3.3
WP Recipe Maker
- Installazioni: 50.000+
- Vulnerabilità: Broken Access Control
- CVE: 2025-14742
- ✅ Soluzione: Aggiorna alla versione 10.3.0
Simple Membership
- Installazioni: 40.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-1461
- ✅ Soluzione: Aggiorna alla versione 4.7.1
Xpro Addons for Elementor
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-14149
- ✅ Soluzione: Aggiorna alla versione 1.4.25
Secure Copy Content Protection
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-2367
- ✅ Soluzione: Aggiorna alla versione 5.0.2
Simple Download Monitor
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-2383
- ✅ Soluzione: Aggiorna alla versione 4.0.6
Classified Listing
- Installazioni: 10.000+
- Vulnerabilità: Sensitive Data Exposure
- CVE: 2026-23546
- ✅ Soluzione: Aggiorna alla versione 5.3.5
Japanized for WooCommerce
- Installazioni: 10.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-1305
- ✅ Soluzione: Aggiorna alla versione 2.8.5
🎨 Vulnerabilità nei temi WordPress
Sono state identificate 173 vulnerabilità nei temi WordPress, di cui 167 senza patch disponibile. La maggior parte presenta vulnerabilità di tipo Local File Inclusion, che possono consentire agli attaccanti di leggere file arbitrari dal server.
Temi critici senza patch:
- Nirvana (773.853 download) – Local File Inclusion – CVE: 2026-28119
- Healer – Local File Inclusion (Critical) – CVE: 2026-28043
- Dentario – PHP Object Injection (Critical) – CVE: 2026-27439
- Good Energy – PHP Object Injection (Critical) – CVE: 2026-28105
- Kingler – PHP Object Injection (Critical) – CVE: 2026-27438
- Pizza House – PHP Object Injection (Critical) – CVE: 2026-28074
- Tennis Club – PHP Object Injection (Critical) – CVE: 2026-27437
Temi con patch disponibile:
- Blocksy (6.306.227 download) – XSS – Aggiorna alla versione 2.1.31
- Listee – Privilege Escalation (Critical) – Aggiorna alla versione 1.1.7
- Molla – Local File Inclusion – Aggiorna alla versione 1.5.17
- Sweet Date – PHP Object Injection (Critical) – Aggiorna alla versione 4.0.1
✅ Raccomandazioni immediate
- Aggiorna subito tutti i plugin e temi che hanno patch disponibili
- Disattiva temporaneamente W3 Total Cache, Widget Options e altri plugin critici senza patch se presenti sul tuo sito
- Implementa un Web Application Firewall (WAF) per mitigare exploit noti
- Esegui backup completi prima di applicare qualsiasi aggiornamento
- Monitora i log di accesso per individuare tentativi di exploit
- Considera alternative per plugin/temi critici senza patch da oltre 2 settimane
⚠️ Nota importante: Ci sono altri 85+ plugin minori (con meno di 10.000 installazioni) con vulnerabilità rilevate questa settimana. Controlla la dashboard di sicurezza del tuo sito o utilizza plugin come Wordfence/Sucuri per una scansione completa.
🔮 WordPress 7.0 Beta in arrivo
WordPress 7.0 Beta 2 è ora disponibile per i test. Il rilascio finale è previsto per il 9 aprile 2026. Si raccomanda di testare la compatibilità di plugin e temi in ambienti di staging prima dell’aggiornamento in produzione. Non sono state segnalate nuove vulnerabilità nel core di WordPress questa settimana.
