Alert GCSA-26130 - Aggiornamento di sicurezza per WordPress (attacco wp2shell)
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** alert ID: GCSA-26130 data: 20 luglio 2026 titolo: Aggiornamento di sicurezza per WordPress (attacco wp2shell) ****************************************************************** :: Descrizione del problema E' stata rilasciata una nuova versione del CMS WordPress, che risolve le seguenti vulnerabilita': CVE-2026-63030 REST API batch-route confusion and SQL injection (CVSS v3.x pari a 5.9) CVE-2026-60137 Facilitated SQL injection vulnerability (CVSS v3.x pari a 9.0) Lo sfruttamento combinato delle vulnerabilita' consente di attuare un attacco denominato wp2shell, che permette l'esecuzione di codice remoto senza autenticazione. Gli exploit per condurre l'attacco sono stati resi pubblici. Il produttore consiglia di aggiornare immediatamente i propri siti. Data la gravita' del problema, il team di WordPress ha attivato gli aggiornamenti forzati, tramite il sistema di aggiornamento automatico per i siti che utilizzano le versioni interessate. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Software interessato WordPress versioni precedenti alla 7.0.2 Backports WordPress versioni precedenti alla 6.9.5 WordPress versioni precedenti alla 6.8.6 WordPress versioni precedenti alla 7.1 beta2 Le versioni di WordPress precedenti alla 6.8 non sono interessate. :: Impatto Esecuzione remota di comandi o codice arbitrario (RCE) SQL Injection (SQLi) Attacco alla confidenzialita' dei dati (ID) :: Soluzioni Aggiornare manualmente alla versione 7.0.2 Accedere alla Dashboard di WordPress, fare clic su "Aggiornamenti" e quindi su "Aggiorna ora", oppure scaricare WordPress 7.0.2 da WordPress.org. https://wordpress.org/download/ https://wordpress.org/download/releases/ https://wordpress.org/wordpress-7.0.2.zip I siti che supportano gli update automatici in background si aggiorneranno automaticamente. https://wordpress.org/documentation/wordpress-version/version-7-0-2/ https://wordpress.org/documentation/article/updating-wordpress/ :: Riferimenti WordPress Security Release https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ https://wordpress.org/news/category/security/ wp2shell Pre Authentication RCE in WordPress Core https://wp2shell.com/ The Hacker News https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html Bleeping Computer https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/ CERT-AGID https://cert-agid.gov.it/news/wp2shell-vulnerabilita-critiche-nel-core-di-wordpress-necessario-aggiornare-i-sistemi/ Mitre CVE https://www.cve.org/CVERecord?id=CVE-2026-63030 https://www.cve.org/CVERecord?id=CVE-2026-60137 GARR CERT Newsletter subscribe/unsubscribe: http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCal3KsQAKCRDBnEyTZRJg QsOwAJ4rMrhJnnmFdNarKy3eNwapWGanQQCgsbhbrAmRvnRH9fbhuQEGXsw8A2M= =/92k -----END PGP SIGNATURE-----