ЛЮБОПЫТСТВО

WordPress Red Alert: Обнаружена критическая уязвимость "wp2shell".“

безопасность WordPress и WP2Shell

Falla “wp2shell”: Oltre 500 Milioni di Siti WordPress a Rischio RCE

Un fulmine a ciel sereno scuote il mondo del web design e della sicurezza informatica. È stata appena identificata una vulnerabilità critica nel core di Вордпресс che mette a repentaglio la sicurezza di oltre 500 milioni di siti web in tutto il mondo. Battezzata dagli esperti con il nome di “wp2shell”, questa falla permette ad attaccanti non autenticati di assumere il controllo totale del sito (completo takeover) senza bisogno di alcuna credenziale.

Dato l’altissimo livello di pericolo, il team di WordPress.org ha già avviato il rilascio di patch d’emergenza forzando gli aggiornamenti automatici.

Ecco tutto quello che c’è da sapere e come mettere al sicuro il tuo sito aziendale o e-commerce.

Cos’è la Falla “wp2shell” e Perché è così Pericolosa?

La vulnerabilità è stata individuata dal ricercatore Adam Kues del team Assetnote (Searchlight Cyber). A differenza della maggior parte dei problemi di sicurezza che colpiscono WordPress – spesso legati a plugin o temi obsoleti di terze parti – wp2shell risiede direttamente nel core del CMS.

L’attacco sfrutta un difetto di confusione nelle rotte batch delle API REST native di WordPress. Questo bug genera una catena di exploit che parte da un’iniezione SQL (SQLi) e culmina in una Remote Code Execution (RCE) pre-auth.

In parole semplici:

  • Zero requisiti: L’attaccante non ha bisogno di un account, di exploit secondari o di configurazioni particolari.

  • Interazione zero: Basta che il sito WordPress sia online e raggiungibile per essere vulnerabile.

  • Target standard: Anche un’installazione pulita e appena avviata di WordPress, priva di plugin, è esposta al rischio.

Le falle sono tracciate ufficialmente sotto due identificatori: CVE-2026-60137 (relativo all’iniezione SQL) e CVE-2026-63030 (la catena RCE vera e propria).

Le Versioni Impattate e i Rilasci di Sicurezza

I dettagli tecnici specifici sull’exploit non sono ancora stati resi pubblici per evitare un’ondata massiva di attacchi automatizzati (attacchi zero-day su larga scala). Tuttavia, sappiamo con certezza quali sono i rami del software coinvolti:

Ramo WordPress Stato Vulnerabilità Versione Corretta (Patch)
WordPress 7.0 Vulnerabile a SQLi e RCE 7.0.2
WordPress 6.9 Vulnerabile a SQLi e RCE 6.9.5
WordPress 6.8 Vulnerabile solo a SQLi (CVE-2026-60137) 6.8.6

Nota di sicurezza: Vista l’estrema gravità della situazione, i canali ufficiali di WordPress hanno avviato una procedura straordinaria di aggiornamento automatico forzato per tutte le istanze colpite.

Come Verificare se il Tuo Sito è Sicuro e Cosa Fare

Se gestisci un sito web aziendale o un e-commerce per la tua attività, la priorità assoluta deve essere la verifica immediata dello stato del CMS.

1. Controlla la versione di WordPress

Accedi alla bacheca del tuo sito e verifica che la versione in uso sia 7.0.2, 6.9.5 o 6.8.6 (o successive). Se noti che il tuo sito è fermo a una release precedente, esegui immediatamente l’aggiornamento manuale dalla sezione Bacheca > Aggiornamenti.

2. Usa lo Scanner Gratuito

Il team di Searchlight Cyber ha messo a disposizione uno strumento di scansione gratuito su wp2shell.com per verificare in tempo reale se la tua piattaforma è ancora esposta alla vulnerabilità.

3. Soluzioni Temporanee (Workaround)

Se per ragioni tecniche o di compatibilità non puoi aggiornare immediatamente il core di WordPress, gli esperti raccomandano di applicare subito questi filtri di emergenza (consapevoli che potrebbero limitare alcune funzioni del sito):

  • Configurare il proprio WAF (Web Application Firewall) per bloccare le richieste dirette agli endpoint /wp-json/batch/v1 является ?rest_route=/batch/v1.

  • Installare temporaneamente un plugin di sicurezza per inibire l’accesso anonimo (non autenticato) alle API REST.

Il Consiglio di Digife

Di fronte a minacce di tipo zero-click является pre-auth come wp2shell, i workaround temporanei non bastano: l’unica vera difesa è l’aggiornamento immediato.

Мы из Digife ricordiamo sempre ai nostri clienti quanto sia vitale avere un piano di manutenzione tecnica costante. Se hai dubbi sulla sicurezza del tuo sito web, temi che l’aggiornamento forzato possa creare conflitti con i tuoi plugin attuali o desideri un controllo professionale del tuo server, contatta il nostro team di assistenza tecnica. Metteremo in sicurezza il tuo business online prima che sia troppo tardi.