Alert GCSA-26227 - Aggiornamento di sicurezza per WordPress
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA256
******************************************************************
alert ID: GCSA-26227
data: 22 settembre 2026
titolo: Aggiornamento di sicurezza per WordPress
******************************************************************
:: Descrizione del problema
Sono state rilasciate versioni aggiornate del CMS WordPress, che risolvono 11 vulnerabilita'.
Sono stati pubblicati dettagli tecnici e un exploit proof-of-concept per una nuova vulnerabilita'
di tipo cross-site request forgery (CSRF), soprannominata 'Click2Shell' che colpisce il componente Core della piattaforma.
Si tratta di una catena di esecuzione di codice remoto pre-autenticata, che consente ad un aggressore
di installare qualsiasi tema nel catalogo ufficiale di WordPress.org ed eseguire un file PHP arbitrario.
Il produttore consiglia di aggiornare immediatamente tutte le installazioni.
Maggiori informazioni sono disponibili alla sezione "Riferimenti".
:: Software interessato
WordPress versioni precedenti alla 7.1.1
WordPress versioni precedenti alla 7.0.5
WordPress versioni precedenti alla 6.9.8
...
WordPress versioni precedenti alla 4.7.36
Backports
Verra' effettuato il backport delle correzioni, ove necessario, a tutte le versioni
idonee a ricevere aggiornamenti di sicurezza (attualmente fino alla 4.7).
WordPress 4.6 e le versioni precedenti non ricevono più aggiornamenti di sicurezza.
Si ricorda che solo la versione piu' recente di WordPress e' attivamente supportata.
:: Impatto
Esecuzione remota di comandi o codice arbitrario (RCE)
Bypass delle funzionalita' di sicurezza (SFB)
Accesso a dati riservati (ID)
Cross-site Scripting (XSS)
Cross-Site Request Forgery (CSRF)
Attacco all'integrita' dei dati (Data Manipulation)
:: Soluzioni
Aggiornare alle versioni piu' recenti.
Accedere alla Dashboard di WordPress, fare clic su "Aggiornamenti"
e quindi su "Aggiorna ora", oppure scaricare il file zip dal sito ufficiale
https://wordpress.org/download/
https://wordpress.org/download/releases/
https://wordpress.org/wordpress-7.1.1.zip
I siti che supportano gli update automatici in background si aggiorneranno automaticamente.
https://wordpress.org/documentation/wordpress-version/version-7-1-1/
https://wordpress.org/documentation/article/updating-wordpress/
:: Riferimenti
WordPress Security Release
https://wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/
https://wordpress.org/news/category/security/
Click2Shell
https://pwn.ai/blog/click2shell
Bleeping Computer
https://www.bleepingcomputer.com/news/security/wordpress-click2shell-flaw-lets-hackers-execute-php-on-the-server/
WordPress Comment2Shell Flaw
https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html
CVE ID
https://www.cve.org/CVERecord?id=CVE-2026-93485
GARR CERT Newsletter subscribe/unsubscribe:
http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert
-----BEGIN PGP SIGNATURE-----
iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCarJS+QAKCRDBnEyTZRJg
Qn+FAJ44fKu1fKHiFsjTgvSKtyJKjYY9+wCgjlFzYPyn7brqwfv5t1ymHrXxunE=
=Dm5E
-----END PGP SIGNATURE-----