{"id":36437,"date":"2026-07-20T10:00:37","date_gmt":"2026-07-20T09:00:37","guid":{"rendered":"https:\/\/www.digife.it\/?p=36437"},"modified":"2026-07-20T08:41:13","modified_gmt":"2026-07-20T07:41:13","slug":"allarme-rosso-wordpress-falla-critica-wp2shell","status":"publish","type":"post","link":"https:\/\/www.digife.it\/de\/allarme-rosso-wordpress-falla-critica-wp2shell\/","title":{"rendered":"WordPress-Alarmstufe Rot: Kritische \u201cwp2shell\u201d-Sicherheitsl\u00fccke entdeckt\u201d"},"content":{"rendered":"<h1 data-path-to-node=\"2\">Falla &#8220;wp2shell&#8221;: Oltre 500 Milioni di Siti WordPress a Rischio RCE<\/h1>\n<p data-path-to-node=\"3\">Un fulmine a ciel sereno scuote il mondo del web design e della sicurezza informatica. \u00c8 stata appena identificata una vulnerabilit\u00e0 critica nel core di <b data-path-to-node=\"3\" data-index-in-node=\"153\">WordPress<\/b> che mette a repentaglio la sicurezza di oltre <b data-path-to-node=\"3\" data-index-in-node=\"209\">500 milioni di siti web<\/b> in tutto il mondo. Battezzata dagli esperti con il nome di <b data-path-to-node=\"3\" data-index-in-node=\"292\">&#8220;wp2shell&#8221;<\/b>, questa falla permette ad attaccanti non autenticati di assumere il controllo totale del sito (completo <a href=\"https:\/\/www.cerved.com\/news\/a\/cybersecurity\/account-takeover-una-minaccia-in-crescita-nell-era-digitale\" target=\"_blank\" rel=\"noopener\"><i data-path-to-node=\"3\" data-index-in-node=\"407\">takeover<\/i><\/a>) senza bisogno di alcuna credenziale.<\/p>\n<p data-path-to-node=\"4\">Dato l&#8217;altissimo livello di pericolo, il team di WordPress.org ha gi\u00e0 avviato il rilascio di <b data-path-to-node=\"4\" data-index-in-node=\"93\">patch d&#8217;emergenza forzando gli aggiornamenti automatici<\/b>.<\/p>\n<p data-path-to-node=\"5\">Ecco tutto quello che c&#8217;\u00e8 da sapere e come mettere al sicuro il tuo sito aziendale o e-commerce.<\/p>\n<h2 data-path-to-node=\"7\"><\/h2>\n<h2 data-path-to-node=\"7\">Cos&#8217;\u00e8 la Falla &#8220;wp2shell&#8221; e Perch\u00e9 \u00e8 cos\u00ec Pericolosa?<\/h2>\n<p data-path-to-node=\"8\">La vulnerabilit\u00e0 \u00e8 stata individuata dal ricercatore Adam Kues del team Assetnote (Searchlight Cyber). A differenza della maggior parte dei problemi di sicurezza che colpiscono WordPress \u2013 spesso legati a plugin o temi obsoleti di terze parti \u2013 <b data-path-to-node=\"8\" data-index-in-node=\"245\">wp2shell risiede direttamente nel core del CMS<\/b>.<\/p>\n<p data-path-to-node=\"9\">L&#8217;attacco sfrutta un difetto di confusione nelle rotte batch delle <b data-path-to-node=\"9\" data-index-in-node=\"67\">API REST<\/b> native di WordPress. Questo bug genera una catena di exploit che parte da un&#8217;<a href=\"https:\/\/www.fortinet.com\/it\/resources\/cyberglossary\/sql-injection\" target=\"_blank\" rel=\"noopener\">iniezione SQL<\/a> (SQLi) e culmina in una <b data-path-to-node=\"9\" data-index-in-node=\"191\"><a href=\"https:\/\/www.fortinet.com\/resources\/cyberglossary\/remote-code-execution\" target=\"_blank\" rel=\"noopener\">Remote Code Execution<\/a> (RCE) pre-auth<\/b>.<\/p>\n<p data-path-to-node=\"10\">In parole semplici:<\/p>\n<ul data-path-to-node=\"11\">\n<li>\n<p data-path-to-node=\"11,0,0\"><b data-path-to-node=\"11,0,0\" data-index-in-node=\"0\">Zero requisiti:<\/b> L&#8217;attaccante non ha bisogno di un account, di exploit secondari o di configurazioni particolari.<\/p>\n<\/li>\n<li>\n<p data-path-to-node=\"11,1,0\"><b data-path-to-node=\"11,1,0\" data-index-in-node=\"0\">Interazione zero:<\/b> Basta che il sito WordPress sia online e raggiungibile per essere vulnerabile.<\/p>\n<\/li>\n<li>\n<p data-path-to-node=\"11,2,0\"><b data-path-to-node=\"11,2,0\" data-index-in-node=\"0\">Target standard:<\/b> Anche un&#8217;installazione pulita e appena avviata di WordPress, priva di plugin, \u00e8 esposta al rischio.<\/p>\n<\/li>\n<\/ul>\n<p data-path-to-node=\"12\">Le falle sono tracciate ufficialmente sotto due identificatori: <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-60137\" target=\"_blank\" rel=\"noopener\"><b data-path-to-node=\"12\" data-index-in-node=\"64\">CVE-2026-60137<\/b> <\/a>(relativo all&#8217;iniezione SQL) e <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-63030\" target=\"_blank\" rel=\"noopener\"><b data-path-to-node=\"12\" data-index-in-node=\"110\">CVE-2026-63030<\/b><\/a> (la catena RCE vera e propria).<\/p>\n<h2 data-path-to-node=\"14\"><\/h2>\n<h2 data-path-to-node=\"14\">Le Versioni Impattate e i Rilasci di Sicurezza<\/h2>\n<p data-path-to-node=\"15\">I dettagli tecnici specifici sull&#8217;exploit non sono ancora stati resi pubblici per evitare un&#8217;ondata massiva di attacchi automatizzati (attacchi <i data-path-to-node=\"15\" data-index-in-node=\"144\">zero-day<\/i> su larga scala). Tuttavia, sappiamo con certezza quali sono i rami del software coinvolti:<\/p>\n<table data-path-to-node=\"16\">\n<thead>\n<tr>\n<td><strong>Ramo WordPress<\/strong><\/td>\n<td><strong>Stato Vulnerabilit\u00e0<\/strong><\/td>\n<td><strong>Versione Corretta (Patch)<\/strong><\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><span data-path-to-node=\"16,1,0,0\"><b data-path-to-node=\"16,1,0,0\" data-index-in-node=\"0\">WordPress 7.0<\/b><\/span><\/td>\n<td><span data-path-to-node=\"16,1,1,0\">Vulnerabile a SQLi e RCE<\/span><\/td>\n<td><span data-path-to-node=\"16,1,2,0\"><b data-path-to-node=\"16,1,2,0\" data-index-in-node=\"0\">7.0.2<\/b><\/span><\/td>\n<\/tr>\n<tr>\n<td><span data-path-to-node=\"16,2,0,0\"><b data-path-to-node=\"16,2,0,0\" data-index-in-node=\"0\">WordPress 6.9<\/b><\/span><\/td>\n<td><span data-path-to-node=\"16,2,1,0\">Vulnerabile a SQLi e RCE<\/span><\/td>\n<td><span data-path-to-node=\"16,2,2,0\"><b data-path-to-node=\"16,2,2,0\" data-index-in-node=\"0\">6.9.5<\/b><\/span><\/td>\n<\/tr>\n<tr>\n<td><span data-path-to-node=\"16,3,0,0\"><b data-path-to-node=\"16,3,0,0\" data-index-in-node=\"0\">WordPress 6.8<\/b><\/span><\/td>\n<td><span data-path-to-node=\"16,3,1,0\">Vulnerabile solo a SQLi (CVE-2026-60137)<\/span><\/td>\n<td><span data-path-to-node=\"16,3,2,0\"><b data-path-to-node=\"16,3,2,0\" data-index-in-node=\"0\">6.8.6<\/b><\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<blockquote data-path-to-node=\"17\">\n<p data-path-to-node=\"17,0\"><b data-path-to-node=\"17,0\" data-index-in-node=\"0\">Nota di sicurezza:<\/b> Vista l&#8217;estrema gravit\u00e0 della situazione, i canali ufficiali di WordPress hanno avviato una procedura straordinaria di <b data-path-to-node=\"17,0\" data-index-in-node=\"138\">aggiornamento automatico forzato<\/b> per tutte le istanze colpite.<\/p>\n<\/blockquote>\n<h2 data-path-to-node=\"19\"><\/h2>\n<h2 data-path-to-node=\"19\">Come Verificare se il Tuo Sito \u00e8 Sicuro e Cosa Fare<\/h2>\n<p data-path-to-node=\"20\">Se gestisci un sito web aziendale o un e-commerce per la tua attivit\u00e0, la priorit\u00e0 assoluta deve essere la verifica immediata dello stato del CMS.<\/p>\n<h3 data-path-to-node=\"21\">1. Controlla la versione di WordPress<\/h3>\n<p data-path-to-node=\"22\">Accedi alla bacheca del tuo sito e verifica che la versione in uso sia <b data-path-to-node=\"22\" data-index-in-node=\"71\">7.0.2, 6.9.5 o 6.8.6<\/b> (o successive). Se noti che il tuo sito \u00e8 fermo a una release precedente, esegui immediatamente l&#8217;aggiornamento manuale dalla sezione <i data-path-to-node=\"22\" data-index-in-node=\"226\">Bacheca &gt; Aggiornamenti<\/i>.<\/p>\n<h3 data-path-to-node=\"23\">2. Usa lo Scanner Gratuito<\/h3>\n<p data-path-to-node=\"24\">Il team di Searchlight Cyber ha messo a disposizione uno strumento di scansione gratuito su <b data-path-to-node=\"24\" data-index-in-node=\"92\">wp2shell.com<\/b> per verificare in tempo reale se la tua piattaforma \u00e8 ancora esposta alla vulnerabilit\u00e0.<\/p>\n<h3 data-path-to-node=\"25\">3. Soluzioni Temporanee (Workaround)<\/h3>\n<p data-path-to-node=\"26\">Se per ragioni tecniche o di compatibilit\u00e0 non puoi aggiornare immediatamente il core di WordPress, gli esperti raccomandano di applicare subito questi filtri di emergenza (consapevoli che potrebbero limitare alcune funzioni del sito):<\/p>\n<ul data-path-to-node=\"27\">\n<li>\n<p data-path-to-node=\"27,0,0\">Configurare il proprio <b data-path-to-node=\"27,0,0\" data-index-in-node=\"23\">WAF<\/b> (Web Application Firewall) per bloccare le richieste dirette agli endpoint <code data-path-to-node=\"27,0,0\" data-index-in-node=\"102\">\/wp-json\/batch\/v1<\/code> ist <code data-path-to-node=\"27,0,0\" data-index-in-node=\"122\">?rest_route=\/batch\/v1<\/code>.<\/p>\n<\/li>\n<li>\n<p data-path-to-node=\"27,1,0\">Installare temporaneamente un plugin di sicurezza per inibire l&#8217;accesso anonimo (non autenticato) alle API REST.<\/p>\n<\/li>\n<\/ul>\n<h2 data-path-to-node=\"29\"><\/h2>\n<h2 data-path-to-node=\"29\">Il Consiglio di Digife<\/h2>\n<p data-path-to-node=\"30\">Di fronte a minacce di tipo <i data-path-to-node=\"30\" data-index-in-node=\"28\">zero-click<\/i> ist <i data-path-to-node=\"30\" data-index-in-node=\"41\">pre-auth<\/i> come wp2shell, i workaround temporanei non bastano: <b data-path-to-node=\"30\" data-index-in-node=\"102\">l&#8217;<a href=\"https:\/\/www.digife.it\/de\/it-sicherheit\/\">unica vera difesa<\/a> \u00e8 l&#8217;aggiornamento immediato<\/b>.<\/p>\n<p data-path-to-node=\"31\">Wir von <b data-path-to-node=\"31\" data-index-in-node=\"7\">Digife<\/b> ricordiamo sempre ai nostri clienti quanto sia vitale avere un piano di manutenzione tecnica costante. Se hai dubbi sulla sicurezza del tuo sito web, temi che l&#8217;aggiornamento forzato possa creare conflitti con i tuoi plugin attuali o desideri un controllo professionale del tuo server, <a class=\"ng-star-inserted\" href=\"\/de\/kontakte\/#contattaci\" target=\"_blank\" rel=\"noopener\" data-hveid=\"0\" data-ved=\"0CAAQ_4QMahgKEwi4vdqt1uCVAxUAAAAAHQAAAAAQjwI\">contatta il nostro team di assistenza tecnica<\/a>. Metteremo in sicurezza il tuo business online prima che sia troppo tardi.<\/p>","protected":false},"excerpt":{"rendered":"<p>Falla &#8220;wp2shell&#8221;: Oltre 500 Milioni di Siti WordPress a Rischio RCE Un fulmine a ciel sereno scuote il mondo del web design e della sicurezza informatica. \u00c8 stata appena identificata&#8230;<\/p>","protected":false},"author":4,"featured_media":36438,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-36437","post","type-post","status-publish","format-standard","has-post-thumbnail","category-curiosita-web"],"_links":{"self":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts\/36437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/comments?post=36437"}],"version-history":[{"count":1,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts\/36437\/revisions"}],"predecessor-version":[{"id":36439,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/posts\/36437\/revisions\/36439"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/media\/36438"}],"wp:attachment":[{"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/media?parent=36437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/categories?post=36437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.digife.it\/de\/wp-json\/wp\/v2\/tags?post=36437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}