Report Sicurezza WordPress – 4 Marzo 2026: 108 vulnerabilità attive, 8 plugin critici senza patch

5 min di lettura
admin
Report Sicurezza WordPress – 4 Marzo 2026: 108 vulnerabilità attive, 8 plugin critici senza patch

📊 Panoramica della settimana

Il report di sicurezza del 4 marzo 2026 evidenzia una situazione critica nell’ecosistema WordPress: sono state registrate 108 vulnerabilità tra plugin e temi, con 58 plugin ancora privi di patch. Tra questi, 8 presentano vulnerabilità di gravità critica che espongono milioni di installazioni a rischi concreti di compromissione.

Particolarmente preoccupante è la situazione di plugin popolari come W3 Total Cache (900.000+ installazioni) e Widget Options (100.000+ installazioni), entrambi affetti da vulnerabilità critiche di tipo Remote Code Execution senza correzioni disponibili.

🚨 Allarme rosso: vulnerabilità critiche e ad alto rischio

Questi plugin richiedono azione immediata. Se utilizzati sul tuo sito, valuta la disattivazione temporanea o la ricerca di alternative fino al rilascio delle patch di sicurezza.

W3 Total Cache

  • Installazioni: 900.000+
  • Vulnerabilità: Arbitrary Code Execution
  • CVE: 2026-27384
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Royal Addons for Elementor

  • Installazioni: 600.000+
  • Vulnerabilità: Other Vulnerability Type
  • CVE: 2026-28135
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Widget Options

  • Installazioni: 100.000+
  • Vulnerabilità: Remote Code Execution (RCE)
  • CVE: 2026-27984
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

NextScripts: Social Networks Auto-Poster

  • Installazioni: 30.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-27379
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

WP Mail Logging

  • Installazioni: 300.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-2471
  • ✅ Soluzione: Aggiorna alla versione 1.16

AI Engine

  • Installazioni: 100.000+
  • Vulnerabilità: Arbitrary File Upload
  • CVE: 2026-23802
  • ✅ Soluzione: Aggiorna alla versione 3.3.3

Tutor LMS

  • Installazioni: 100.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-13673
  • ✅ Soluzione: Aggiorna alla versione 3.9.7

Chaty

  • Installazioni: 400.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2026-27370
  • ✅ Soluzione: Aggiorna alla versione 3.5.2

Page Builder by SiteOrigin

  • Installazioni: 500.000+
  • Vulnerabilità: Local File Inclusion
  • CVE: 2026-2448
  • ✅ Soluzione: Aggiorna alla versione 2.34.0

LatePoint

  • Installazioni: 100.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2026-1487
  • ✅ Soluzione: Aggiorna alla versione 5.2.8

Responsive Lightbox & Gallery

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-15386
  • ✅ Soluzione: Aggiorna alla versione 2.6.1

User Registration & Membership

  • Installazioni: 60.000+
  • Vulnerabilità: Broken Authentication
  • CVE: 2026-1779
  • ✅ Soluzione: Aggiorna alla versione 5.1.3

Uncanny Automator

  • Installazioni: 50.000+
  • Vulnerabilità: Arbitrary File Upload
  • CVE: 2026-2269
  • ✅ Soluzione: Aggiorna alla versione 7.1.0

Shield Security

  • Installazioni: 40.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-0561
  • ✅ Soluzione: Aggiorna alla versione 21.0.10

PowerPress Podcasting

  • Installazioni: 30.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-23798
  • ✅ Soluzione: Aggiorna alla versione 11.15.11

WP Customer Reviews

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14452
  • ✅ Soluzione: Aggiorna alla versione 3.7.6

User Frontend

  • Installazioni: 20.000+
  • Vulnerabilità: Arbitrary File Upload
  • CVE: 2026-1565
  • ✅ Soluzione: Aggiorna alla versione 4.2.9

WPZOOM Addons for Elementor

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-2295
  • ✅ Soluzione: Aggiorna alla versione 1.3.5

Advanced Woo Labels

  • Installazioni: 10.000+
  • Vulnerabilità: Remote Code Execution (RCE)
  • CVE: 2026-1929
  • ✅ Soluzione: Aggiorna alla versione 2.37

⛔ Plugin critici senza patch disponibile

Questi plugin presentano vulnerabilità critiche ma non hanno ancora ricevuto aggiornamenti di sicurezza. Se li utilizzi, considera seriamente la loro disattivazione immediata.

W3 Total Cache

  • Installazioni: 900.000+
  • Vulnerabilità: Arbitrary Code Execution
  • CVE: 2026-27384
  • Stato: ❌ Nessuna patch

Widget Options

  • Installazioni: 100.000+
  • Vulnerabilità: Remote Code Execution (RCE)
  • CVE: 2026-27984
  • Stato: ❌ Nessuna patch

LMS Elementor Pro

  • Installazioni: Non specificato
  • Vulnerabilità: Privilege Escalation
  • CVE: 2026-27983
  • Stato: ❌ Nessuna patch

Profile Builder Pro

  • Installazioni: Non specificato
  • Vulnerabilità: SQL Injection
  • CVE: 2026-27413
  • Stato: ❌ Nessuna patch

WeDesignTech Ultimate Booking Addon

  • Installazioni: Non specificato
  • Vulnerabilità: Broken Authentication
  • CVE: 2026-27389
  • Stato: ❌ Nessuna patch

WP Attractive Donations System

  • Installazioni: Non specificato
  • Vulnerabilità: SQL Injection
  • CVE: 2026-28115
  • Stato: ❌ Nessuna patch

Super Stage WP

  • Installazioni: 10+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2026-1542
  • Stato: ❌ Nessuna patch

📋 Altri aggiornamenti importanti

Plugin con vulnerabilità di gravità media che dispongono di patch di sicurezza:

SiteGuard WP Plugin

  • Installazioni: 600.000+
  • Vulnerabilità: Bypass Vulnerability
  • CVE: 2026-27411
  • Stato: ❌ Nessuna patch

ElementsKit Elementor Addons

  • Installazioni: 2.000.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-23693
  • ✅ Soluzione: Aggiorna alla versione 3.7.9

The Events Calendar

  • Installazioni: 700.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-2694
  • ✅ Soluzione: Aggiorna alla versione 6.15.16.1

Post Duplicator

  • Installazioni: 200.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-2301
  • ✅ Soluzione: Aggiorna alla versione 3.0.9

Disable Admin Notices

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Request Forgery (CSRF)
  • CVE: 2026-2410
  • ✅ Soluzione: Aggiorna alla versione 1.4.3

Responsive Lightbox & Gallery

  • Installazioni: 100.000+
  • Vulnerabilità: Server Side Request Forgery (SSRF)
  • CVE: 2026-2479
  • ✅ Soluzione: Aggiorna alla versione 2.7.2

The Plus Addons for Elementor

  • Installazioni: 100.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-2385
  • ✅ Soluzione: Aggiorna alla versione 6.4.8

Tutor LMS

  • Installazioni: 100.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-23799
  • ✅ Soluzione: Aggiorna alla versione 3.9.6

User Registration & Membership

  • Installazioni: 60.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2026-2356
  • ✅ Soluzione: Aggiorna alla versione 5.1.3

WP Accessibility

  • Installazioni: 60.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-2362
  • ✅ Soluzione: Aggiorna alla versione 2.3.2

WP Recipe Maker

  • Installazioni: 50.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2026-1558
  • ✅ Soluzione: Aggiorna alla versione 10.3.3

WP Recipe Maker

  • Installazioni: 50.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14742
  • ✅ Soluzione: Aggiorna alla versione 10.3.0

Simple Membership

  • Installazioni: 40.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-1461
  • ✅ Soluzione: Aggiorna alla versione 4.7.1

Xpro Addons for Elementor

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14149
  • ✅ Soluzione: Aggiorna alla versione 1.4.25

Secure Copy Content Protection

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-2367
  • ✅ Soluzione: Aggiorna alla versione 5.0.2

Simple Download Monitor

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-2383
  • ✅ Soluzione: Aggiorna alla versione 4.0.6

Classified Listing

  • Installazioni: 10.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2026-23546
  • ✅ Soluzione: Aggiorna alla versione 5.3.5

Japanized for WooCommerce

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-1305
  • ✅ Soluzione: Aggiorna alla versione 2.8.5

🎨 Vulnerabilità nei temi WordPress

Sono state identificate 173 vulnerabilità nei temi WordPress, di cui 167 senza patch disponibile. La maggior parte presenta vulnerabilità di tipo Local File Inclusion, che possono consentire agli attaccanti di leggere file arbitrari dal server.

Temi critici senza patch:

  • Nirvana (773.853 download) – Local File Inclusion – CVE: 2026-28119
  • Healer – Local File Inclusion (Critical) – CVE: 2026-28043
  • Dentario – PHP Object Injection (Critical) – CVE: 2026-27439
  • Good Energy – PHP Object Injection (Critical) – CVE: 2026-28105
  • Kingler – PHP Object Injection (Critical) – CVE: 2026-27438
  • Pizza House – PHP Object Injection (Critical) – CVE: 2026-28074
  • Tennis Club – PHP Object Injection (Critical) – CVE: 2026-27437

Temi con patch disponibile:

  • Blocksy (6.306.227 download) – XSS – Aggiorna alla versione 2.1.31
  • Listee – Privilege Escalation (Critical) – Aggiorna alla versione 1.1.7
  • Molla – Local File Inclusion – Aggiorna alla versione 1.5.17
  • Sweet Date – PHP Object Injection (Critical) – Aggiorna alla versione 4.0.1

✅ Raccomandazioni immediate

  1. Aggiorna subito tutti i plugin e temi che hanno patch disponibili
  2. Disattiva temporaneamente W3 Total Cache, Widget Options e altri plugin critici senza patch se presenti sul tuo sito
  3. Implementa un Web Application Firewall (WAF) per mitigare exploit noti
  4. Esegui backup completi prima di applicare qualsiasi aggiornamento
  5. Monitora i log di accesso per individuare tentativi di exploit
  6. Considera alternative per plugin/temi critici senza patch da oltre 2 settimane

⚠️ Nota importante: Ci sono altri 85+ plugin minori (con meno di 10.000 installazioni) con vulnerabilità rilevate questa settimana. Controlla la dashboard di sicurezza del tuo sito o utilizza plugin come Wordfence/Sucuri per una scansione completa.

🔮 WordPress 7.0 Beta in arrivo

WordPress 7.0 Beta 2 è ora disponibile per i test. Il rilascio finale è previsto per il 9 aprile 2026. Si raccomanda di testare la compatibilità di plugin e temi in ambienti di staging prima dell’aggiornamento in produzione. Non sono state segnalate nuove vulnerabilità nel core di WordPress questa settimana.