Alert GCSA-26227 - Aggiornamento di sicurezza per WordPress

-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** alert ID: GCSA-26227 data: 22 settembre 2026 titolo: Aggiornamento di sicurezza per WordPress ****************************************************************** :: Descrizione del problema Sono state rilasciate versioni aggiornate del CMS WordPress, che risolvono 11 vulnerabilita'. Sono stati pubblicati dettagli tecnici e un exploit proof-of-concept per una nuova vulnerabilita' di tipo cross-site request forgery (CSRF), soprannominata 'Click2Shell' che colpisce il componente Core della piattaforma. Si tratta di una catena di esecuzione di codice remoto pre-autenticata, che consente ad un aggressore di installare qualsiasi tema nel catalogo ufficiale di WordPress.org ed eseguire un file PHP arbitrario. Il produttore consiglia di aggiornare immediatamente tutte le installazioni. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Software interessato WordPress versioni precedenti alla 7.1.1 WordPress versioni precedenti alla 7.0.5 WordPress versioni precedenti alla 6.9.8 ... WordPress versioni precedenti alla 4.7.36 Backports Verra' effettuato il backport delle correzioni, ove necessario, a tutte le versioni idonee a ricevere aggiornamenti di sicurezza (attualmente fino alla 4.7). WordPress 4.6 e le versioni precedenti non ricevono più aggiornamenti di sicurezza. Si ricorda che solo la versione piu' recente di WordPress e' attivamente supportata. :: Impatto Esecuzione remota di comandi o codice arbitrario (RCE) Bypass delle funzionalita' di sicurezza (SFB) Accesso a dati riservati (ID) Cross-site Scripting (XSS) Cross-Site Request Forgery (CSRF) Attacco all'integrita' dei dati (Data Manipulation) :: Soluzioni Aggiornare alle versioni piu' recenti. Accedere alla Dashboard di WordPress, fare clic su "Aggiornamenti" e quindi su "Aggiorna ora", oppure scaricare il file zip dal sito ufficiale https://wordpress.org/download/ https://wordpress.org/download/releases/ https://wordpress.org/wordpress-7.1.1.zip I siti che supportano gli update automatici in background si aggiorneranno automaticamente. https://wordpress.org/documentation/wordpress-version/version-7-1-1/ https://wordpress.org/documentation/article/updating-wordpress/ :: Riferimenti WordPress Security Release https://wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/ https://wordpress.org/news/category/security/ Click2Shell https://pwn.ai/blog/click2shell Bleeping Computer https://www.bleepingcomputer.com/news/security/wordpress-click2shell-flaw-lets-hackers-execute-php-on-the-server/ WordPress Comment2Shell Flaw https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html CVE ID https://www.cve.org/CVERecord?id=CVE-2026-93485 GARR CERT Newsletter subscribe/unsubscribe: http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCarJS+QAKCRDBnEyTZRJg Qn+FAJ44fKu1fKHiFsjTgvSKtyJKjYY9+wCgjlFzYPyn7brqwfv5t1ymHrXxunE= =Dm5E -----END PGP SIGNATURE-----