Il Computer Emergency Response Team dell’Agenzia per l’Italia digitale (CERT-AgID) è una struttura pubblica dedita alla prevenzione, al monitoraggio e alla gestione degli incidenti di cybersecurity nella pubblica amministrazione italiana e, in tale veste, ha diramato un bollettino per segnalare la necessità di aggiornare i siti Wordpress alla versione 7.0.2 per risolvere due distinte falle che rendono vulnerabili alcune istallazioni.
Nella fattispecie, si parla di Wp2shell, nome assegnato a una tecnica di attacco che combina due errori nel codice di base che fa funzionare la piattaforma.
Si tratta di un problema che interessa il motore di WordPress a prescindere dalla presenza di componenti esterni quali plugin o temi aggiunti successivamente da chi costruisce o gestisce siti web.
Non tutte le versioni WordPress sono affette da queste vulnerabilità, è quindi opportuno agire in modo pulito e consapevole.
Le due falle WordPress
Indicate con le sigle CVE-2026-60137 e CVE-2026-63030, le due falle possono mettere in condizione un attaccante senza account di prendere il controllo di un sito vulnerabile.
La prima falla è una SQL injection. SQL è il linguaggio con cui WordPress interroga il database nel quale conserva articoli, utenti, impostazioni e altre informazioni del sito.
A causa di un controllo insufficiente su alcuni dati ricevuti, un valore preparato appositamente può essere interpretato come un comando destinato al database. In termini più accessibili, un aggressore può trasformare un’informazione apparentemente innocua in un’istruzione che il sistema non dovrebbe eseguire.
La seconda falla riguarda la REST API, una porta di comunicazione attraverso la quale applicazioni e servizi possono chiedere dati a WordPress o impartirgli operazioni da compiere.
Un errore nel modo in cui WordPress interpreta e instrada queste richieste può consentire a un visitatore anonimo di raggiungere funzioni che normalmente dovrebbero essere protette.
Combinata con la SQL injection, questa falla può condurre alla cosiddetta remote code execution, ovvero all’esecuzione a distanza di comandi scelti dall’aggressore.
Non servono un account, una password o un clic della vittima o un particolare plugin vulnerabile: nelle versioni interessate può bastare una richiesta appositamente costruita e inviata via internet, come confermano la scheda CVE-2026-63030 e i ricercatori dell’azienda di cybersecurity Searchlight Cyber.
JadePuffer, il primo ricatto informatico da parte di un’IA (che poi ha distrutto i dati per errore)
Il rischio
Se l’attacco riesce, l’intruso può accedere ai dati, compromettere gli account degli amministratori, modificare i file del sito e installare codice malevolo. Può anche collocare una web shell, cioè un piccolo programma nascosto sul server che funziona come una porta di servizio clandestina e permette di continuare a controllare il sito a distanza. Da quel momento il portale potrebbe essere alterato, utilizzato per diffondere malware o pagine di phishing oppure sfruttato come punto di partenza per ulteriori attacchi.
Quali siti vanno aggiornati e come verificare l’esposizione
La catena completa wp2shell interessa WordPress dalla versione 6.9.0 alla 6.9.4 e dalla 7.0.0 alla 7.0.1.
Le versioni corrette sono rispettivamente la 6.9.5 e la 7.0.2.
Le versioni dalla 6.8.0 alla 6.8.5 presentano soltanto la prima vulnerabilità e devono essere aggiornate alla 6.8.6.
Le versioni precedenti alla 6.8 non sono coinvolte da queste due specifiche falle, ma questo non significa che sia prudente mantenere un’installazione vecchia, che potrebbe contenere altre vulnerabilità già conosciute.
WordPress ha attivato l’installazione forzata dell’aggiornamento attraverso il proprio sistema automatico, ma gli amministratori non devono dare per scontato che l’operazione sia riuscita.
Per verificare lo stato di protezione di un sito web è sufficiente inserirne il nome di dominio in questo servizio online messo a disposizione da Searchlight Cyber.
ChatGPT consiglia un negozio falso: come l'IA è diventata complice involontaria di una truffa
Cosa controllare
L’aggiornamento di un sito WordPress corregge la porta di ingresso ma non elimina gli aggressori eventualmente già entrati in un sito web.
Per questo il CERT-AgiD raccomanda di controllare gli accessi anomali alla REST API, la comparsa di nuovi amministratori, le modifiche inattese ai file, l’installazione di plugin o temi sconosciuti e le operazioni sospette sul database.
Un intervento che spetta ai proprietari dei portali, ai tecnici che li amministrano e ai fornitori di hosting. La presenza di una versione vulnerabile non dimostra automaticamente che il sito sia già stato violato, è quindi opportuno consultare i log e, se del caso, chiedere il supporto di personale specializzato.