Skip to main content

Alert GCSA-26227 - Aggiornamento di sicurezza per WordPress


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA256

******************************************************************

   alert ID: GCSA-26227
       data: 22 settembre 2026
     titolo: Aggiornamento di sicurezza per WordPress

******************************************************************

:: Descrizione del problema

   Sono state rilasciate versioni aggiornate del CMS WordPress, che risolvono 11 vulnerabilita'.

   Sono stati pubblicati dettagli tecnici e un exploit proof-of-concept per una nuova vulnerabilita'
   di tipo cross-site request forgery (CSRF), soprannominata 'Click2Shell' che colpisce il componente Core della piattaforma.
   Si tratta di una catena di esecuzione di codice remoto pre-autenticata, che consente ad un aggressore
   di installare qualsiasi tema nel catalogo ufficiale di WordPress.org ed eseguire un file PHP arbitrario.

   Il produttore consiglia di aggiornare immediatamente tutte le installazioni.

   Maggiori informazioni sono disponibili alla sezione "Riferimenti".


:: Software interessato

   WordPress versioni precedenti alla 7.1.1
   WordPress versioni precedenti alla 7.0.5
   WordPress versioni precedenti alla 6.9.8
   ...
   WordPress versioni precedenti alla 4.7.36

   Backports

   Verra' effettuato il backport delle correzioni, ove necessario, a tutte le versioni
   idonee a ricevere aggiornamenti di sicurezza (attualmente fino alla 4.7).
   WordPress 4.6 e le versioni precedenti non ricevono più aggiornamenti di sicurezza.
   Si ricorda che solo la versione piu' recente di WordPress e' attivamente supportata.


:: Impatto

   Esecuzione remota di comandi o codice arbitrario (RCE)
   Bypass delle funzionalita' di sicurezza (SFB)
   Accesso a dati riservati (ID)
   Cross-site Scripting (XSS)
   Cross-Site Request Forgery (CSRF)
   Attacco all'integrita' dei dati (Data Manipulation)


:: Soluzioni

   Aggiornare alle versioni piu' recenti.
   Accedere alla Dashboard di WordPress, fare clic su "Aggiornamenti"
   e quindi su "Aggiorna ora", oppure scaricare il file zip dal sito ufficiale

   https://wordpress.org/download/
   https://wordpress.org/download/releases/
   https://wordpress.org/wordpress-7.1.1.zip

   I siti che supportano gli update automatici in background si aggiorneranno automaticamente.

   https://wordpress.org/documentation/wordpress-version/version-7-1-1/
   https://wordpress.org/documentation/article/updating-wordpress/


:: Riferimenti

   WordPress Security Release
   https://wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/
   https://wordpress.org/news/category/security/

   Click2Shell
   https://pwn.ai/blog/click2shell

   Bleeping Computer
   https://www.bleepingcomputer.com/news/security/wordpress-click2shell-flaw-lets-hackers-execute-php-on-the-server/

   WordPress Comment2Shell Flaw
   https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html

   CVE ID
   https://www.cve.org/CVERecord?id=CVE-2026-93485


GARR CERT Newsletter subscribe/unsubscribe:
http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert
-----BEGIN PGP SIGNATURE-----

iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCarJS+QAKCRDBnEyTZRJg
Qn+FAJ44fKu1fKHiFsjTgvSKtyJKjYY9+wCgjlFzYPyn7brqwfv5t1ymHrXxunE=
=Dm5E
-----END PGP SIGNATURE-----

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT