Report Sicurezza WordPress – 11 Febbraio 2026: 76 Plugin Senza Patch e Vulnerabilità Critiche

11 min di lettura
LOUD Team
Report Sicurezza WordPress – 11 Febbraio 2026: 76 Plugin Senza Patch e Vulnerabilità Critiche

📊 Panoramica generale

Il report di sicurezza dell’11 febbraio 2026 evidenzia una situazione preoccupante nell’ecosistema WordPress: sono state identificate 448 vulnerabilità totali (372 patchate e 76 non patchate) nei plugin, oltre a 19 vulnerabilità nei temi (14 patchate e 5 non patchate). Non sono state segnalate nuove vulnerabilità nel core di WordPress questa settimana.

WordPress 6.9.1 è stato rilasciato il 3 febbraio 2026 come aggiornamento di manutenzione, risolvendo 49 bug. La prossima versione major, WordPress 7.0, è prevista per il 9 aprile 2026.

🚨 Allarme rosso: vulnerabilità critiche e ad alto rischio

I plugin seguenti presentano vulnerabilità critiche o ad alto rischio e hanno più di 10.000 installazioni attive. Richiedono intervento immediato.

GiveWP – Donation plugin and fundraising platform

  • Installazioni: 100.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2024-5932
  • ✅ Soluzione: Aggiorna alla versione 3.14.2

User Profile Builder – Beautiful user registration forms

  • Installazioni: 50.000+
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-15030
  • ✅ Soluzione: Aggiorna alla versione 3.15.2

WP All Import – Drag & drop import

  • Installazioni: 100.000+
  • Vulnerabilità: Remote Code Execution (RCE)
  • CVE: 2023-7082
  • ✅ Soluzione: Aggiorna alla versione 3.7.3

Post SMTP – Complete email deliverability solution

  • Installazioni: 300.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2023-6620
  • ✅ Soluzione: Aggiorna alla versione 2.8.7

The Plus Addons for Elementor

  • Installazioni: 100.000+
  • Vulnerabilità: Local File Inclusion
  • CVE: 2024-2210
  • ✅ Soluzione: Aggiorna alla versione 5.4.2

Gutenberg Essential Blocks

  • Installazioni: 200.000+
  • Vulnerabilità: Local File Inclusion
  • CVE: 2023-6623
  • ✅ Soluzione: Aggiorna alla versione 4.4.3

FileOrganizer – WordPress file manager

  • Installazioni: 200.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2024-5599
  • ✅ Soluzione: Aggiorna alla versione 1.0.8

Tutor LMS – eLearning and online course solution

  • Installazioni: 100.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2026-1375
  • ✅ Soluzione: Aggiorna alla versione 3.9.6

LatePoint – Calendar booking plugin

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-0617
  • ✅ Soluzione: Aggiorna alla versione 5.2.6

Contact Form by BestWebSoft

  • Installazioni: 40.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-2200
  • ✅ Soluzione: Aggiorna alla versione 4.2.9

SEO Plugin by Squirrly SEO

  • Installazioni: 40.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2024-6497
  • ✅ Soluzione: Aggiorna alla versione 12.3.20

Post Grid Gutenberg Blocks – PostX

  • Installazioni: 40.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2024-5326
  • ✅ Soluzione: Aggiorna alla versione 4.1.3

Form Maker by 10Web

  • Installazioni: 40.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-1058
  • ✅ Soluzione: Aggiorna alla versione 1.15.36

WCFM – Frontend manager for WooCommerce

  • Installazioni: 20.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-0845
  • ✅ Soluzione: Aggiorna alla versione 6.7.25

Frontend Admin by DynamiApps

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS) + Privilege Escalation
  • CVE: 2024-11720, 2024-11721
  • ✅ Soluzione: Aggiorna alla versione 3.25.1

Persian WooCommerce SMS

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-10046
  • ✅ Soluzione: Aggiorna alla versione 7.0.6

⛔ Plugin critici senza patch disponibile

Questi plugin presentano vulnerabilità ad alto rischio o critiche ma non hanno ancora una patch disponibile. Si raccomanda di disattivarli immediatamente o sostituirli con alternative sicure.

WP Duplicate – WordPress migration plugin

  • Installazioni: 200+
  • Vulnerabilità: Arbitrary File Upload
  • CVE: 2026-1499
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Infility Global

  • Installazioni: Non specificato
  • Vulnerabilità: SQL Injection
  • CVE: 2025-15268
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Themesflat Elementor

  • Installazioni: Non specificato
  • Vulnerabilità: PHP Object Injection
  • CVE: 2025-69382
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

SportsPress – Sports club & league manager

  • Installazioni: 10.000+
  • Vulnerabilità: Local File Inclusion
  • CVE: 2025-15368
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Plugin BlueX for WooCommerce

  • Installazioni: 2.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-68022
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

TopperPack – Complete Elementor addons

  • Installazioni: 300+
  • Vulnerabilità: Local File Inclusion
  • CVE: 2025-68841
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Contact Manager

  • Installazioni: 100+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2025-68853
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Court Reservation

  • Installazioni: 100+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-68852
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

RVCFDI para Woocommerce

  • Installazioni: 100+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-69386
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Simple Retail Menus

  • Installazioni: 90+
  • Vulnerabilità: Local File Inclusion
  • CVE: 2025-69387
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

iContact for Gravity Forms

  • Installazioni: 80+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-68863
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

WPshop 2 – E-Commerce

  • Installazioni: 70+
  • Vulnerabilità: Local File Inclusion
  • CVE: 2025-69383
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

All push notification for WP

  • Installazioni: Non specificato
  • Vulnerabilità: SQL Injection
  • CVE: 2026-0816
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Eleblog – Elementor blog and magazine addons

  • Installazioni: Non specificato
  • Vulnerabilità: Local File Inclusion
  • CVE: 2025-69374
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

SEO Flow by LupsOnline

  • Installazioni: Non specificato
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-15285
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Newsletter Popup

  • Installazioni: Non specificato
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-3641
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Okay Toolkit

  • Installazioni: Non specificato
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-68851
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Product Filter for WooCommerce

  • Installazioni: Non specificato
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-69378
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

SIBS woocommerce payment gateway

  • Installazioni: Non specificato
  • Vulnerabilità: SQL Injection
  • CVE: 2026-1370
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Store Locator

  • Installazioni: Non specificato
  • Vulnerabilità: Local File Inclusion
  • CVE: 2024-12571
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Portfolio Builder

  • Installazioni: Non specificato
  • Vulnerabilità: Local File Inclusion
  • CVE: 2025-69375
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

The Bucketlister

  • Installazioni: Non specificato
  • Vulnerabilità: SQL Injection
  • CVE: 2025-15477
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Timeline Event History

  • Installazioni: Non specificato
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-69384
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

WordPress form builder plugin for Tripetto

  • Installazioni: Non specificato
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-10260
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Woo File Dropzone

  • Installazioni: Non specificato
  • Vulnerabilità: Arbitrary File Deletion
  • CVE: 2025-68862
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

WooCommerce Bulk Product Editor

  • Installazioni: Non specificato
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69381
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Upload Files Anywhere

  • Installazioni: Non specificato
  • Vulnerabilità: Arbitrary File Download + Deletion
  • CVE: 2025-69380, 2025-69379
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

User Extra Fields

  • Installazioni: Non specificato
  • Vulnerabilità: Arbitrary File Deletion
  • CVE: 2025-69377, 2025-69376
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

📋 Altri aggiornamenti importanti (gravità media)

I seguenti plugin con più di 10.000 installazioni presentano vulnerabilità di gravità media. Si raccomanda l’aggiornamento tempestivo.

Yoast SEO

  • Installazioni: 10.000.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-1293
  • ✅ Soluzione: Aggiorna alla versione 26.9

Essential Addons for Elementor

  • Installazioni: 2.000.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2024-2650, 2024-3728, 2024-4448, 2024-4449, 2024-8742
  • ✅ Soluzione: Aggiorna alla versione 6.0.4

Code Snippets

  • Installazioni: 1.000.000+
  • Vulnerabilità: Cross Site Request Forgery (CSRF)
  • CVE: 2026-1785
  • ✅ Soluzione: Aggiorna alla versione 3.9.5

Spectra Gutenberg Blocks

  • Installazioni: 1.000.000+
  • Vulnerabilità: Sensitive Data Exposure + XSS
  • CVE: 2026-0950, 2024-1815
  • ✅ Soluzione: Aggiorna alla versione 2.19.18

Premium Addons for Elementor

  • Installazioni: 700.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2024-3647, 2024-4376, 2024-4379
  • ✅ Soluzione: Aggiorna alla versione 4.10.32

Fluent Forms

  • Installazioni: 600.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-6518, 2024-6521
  • ✅ Soluzione: Aggiorna alla versione 5.1.20

Royal Addons for Elementor

  • Installazioni: 600.000+
  • Vulnerabilità: Multiple CSRF + XSS + Broken Access Control
  • CVE: Multipli (2024-0513 fino a 2024-9668)
  • ✅ Soluzione: Aggiorna alla versione 1.7.1002

Kadence Blocks

  • Installazioni: 500.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-4208, 2024-4209
  • ✅ Soluzione: Aggiorna alla versione 3.2.38

Happy Addons for Elementor

  • Installazioni: 400.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: Multipli (da 2024-1498 a 2026-1210)
  • ✅ Soluzione: Aggiorna alla versione 3.20.8

Jeg Kit for Elementor

  • Installazioni: 400.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-0334, 2024-3161, 2024-3162
  • ✅ Soluzione: Aggiorna alla versione 2.6.5

ShortPixel Image Optimizer

  • Installazioni: 300.000+
  • Vulnerabilità: Arbitrary File Download
  • CVE: 2026-1246
  • ✅ Soluzione: Aggiorna alla versione 6.4.3

Unlimited Elements for Elementor

  • Installazioni: 300.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14274, 2024-6170
  • ✅ Soluzione: Aggiorna alla versione 2.0.2

SEOPress

  • Installazioni: 300.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-1134
  • ✅ Soluzione: Aggiorna alla versione 7.6

Element Pack Addons for Elementor

  • Installazioni: 100.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2024-1426, 2024-1429, 2024-5554, 2024-9867, 2024-10310
  • ✅ Soluzione: Aggiorna alla versione 5.10.3

Prime Slider – Addons for Elementor

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-3997
  • ✅ Soluzione: Aggiorna alla versione 3.14.2

Beaver Builder page builder

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-0896
  • ✅ Soluzione: Aggiorna alla versione 2.7.4.3

EmbedPress

  • Installazioni: 100.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2024-1565, 2024-2688, 2024-3245
  • ✅ Soluzione: Aggiorna alla versione 3.9.15

Gallery by FooGallery

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-2081
  • ✅ Soluzione: Aggiorna alla versione 2.4.15

Menu Icons by ThemeIsle

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-1755
  • ✅ Soluzione: Aggiorna alla versione 0.13.21

Modula Image Gallery

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-23976
  • ✅ Soluzione: Aggiorna alla versione 2.13.5

WebSub (FKA. PubSubHubbub)

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-0688
  • ✅ Soluzione: Aggiorna alla versione 3.2.0

Relevanssi – A better search

  • Installazioni: 100.000+
  • Vulnerabilità: IDOR + Broken Access Control
  • CVE: 2023-7199, 2024-1380
  • ✅ Soluzione: Aggiorna alla versione 4.22.1

Robin Image Optimizer

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-1319
  • ✅ Soluzione: Aggiorna alla versione 2.0.3

Orbit Fox

  • Installazioni: 100.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-1497
  • ✅ Soluzione: Aggiorna alla versione 2.10.31

Tutor LMS

  • Installazioni: 100.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2026-1371
  • ✅ Soluzione: Aggiorna alla versione 3.9.6

Addon Elements for Elementor

  • Installazioni: 90.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: Multipli (da 2024-1391 a 2024-7122)
  • ✅ Soluzione: Aggiorna alla versione 1.13.7

Shortcodes and extra features for Phlox theme

  • Installazioni: 90.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: Multipli (da 2024-1348 a 2024-12588)
  • ✅ Soluzione: Aggiorna alla versione 2.17.3

Colibri Page Builder

  • Installazioni: 90.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-3337, 2024-4451
  • ✅ Soluzione: Aggiorna alla versione 1.0.277

ShopLentor – All-in-One WooCommerce builder

  • Installazioni: 90.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-1057
  • ✅ Soluzione: Aggiorna alla versione 2.8.2

HT Mega – Absolute addons for Elementor

  • Installazioni: 80.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2024-2084, 2024-3308, 2024-3989, 2024-5173
  • ✅ Soluzione: Aggiorna alla versione 2.5.6

Import and export users and customers

  • Installazioni: 80.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-4734
  • ✅ Soluzione: Aggiorna alla versione 1.26.7

Advanced Contact form 7 DB

  • Installazioni: 70.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2024-3723
  • ✅ Soluzione: Aggiorna alla versione 2.0.3

Brizy – Page builder

  • Installazioni: 70.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2024-1164, 2024-1161, 2024-1293, 2024-1940
  • ✅ Soluzione: Aggiorna alla versione 2.4.44

WP ULike

  • Installazioni: 70.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2026-0909
  • ✅ Soluzione: Aggiorna alla versione 5.0.0

Email Subscribers & Newsletters

  • Installazioni: 60.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2024-3626
  • ✅ Soluzione: Aggiorna alla versione 5.7.18

Exclusive Addons for Elementor

  • Installazioni: 60.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-2503, 2024-3985
  • ✅ Soluzione: Aggiorna alla versione 2.6.9.5

Greenshift – animation and page builder blocks

  • Installazioni: 60.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2026-1927
  • ✅ Soluzione: Aggiorna alla versione 12.6

Post and Page Builder by BoldGrid

  • Installazioni: 60.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-6848
  • ✅ Soluzione: Aggiorna alla versione 1.26.7

Popup Box

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Request Forgery (CSRF)
  • CVE: 2026-1165
  • ✅ Soluzione: Aggiorna alla versione 6.1.2

Bold Page Builder

  • Installazioni: 50.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2025-12159, 2025-13463, 2025-15267, 2025-12803, 2024-3266
  • ❌ Soluzione: Solo patch per CVE 2024-3266 (v4.8.9), altri non patchati

Getwid – Gutenberg blocks

  • Installazioni: 50.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2024-6489
  • ✅ Soluzione: Aggiorna alla versione 2.0.11

Popup builder with Gamification

  • Installazioni: 50.000+
  • Vulnerabilità: Broken Access Control + SQL Injection
  • CVE: 2025-14895, 2025-13192
  • ✅ Soluzione: Aggiorna alla versione 2.2.1

Sina Extension for Elementor

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-4333
  • ✅ Soluzione: Aggiorna alla versione 3.5.4

Themesflat Addons for Elementor

  • Installazioni: 50.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2024-2922, 2024-4458, 2024-4459, 2024-4212
  • ✅ Soluzione: Aggiorna alla versione 2.1.3

Ultimate Blocks

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-4268
  • ✅ Soluzione: Aggiorna alla versione 3.2.0

WP Recipe Maker

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-0383, 2024-0381
  • ✅ Soluzione: Aggiorna alla versione 9.1.1

Livemesh Addons by Elementor

  • Installazioni: 40.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: Multipli (da 2024-1458 a 2024-3639)
  • ✅ Soluzione: Aggiorna alla versione 8.4

Easy Digital Downloads

  • Installazioni: 40.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-6691
  • ✅ Soluzione: Aggiorna alla versione 3.3.3

ACF Quick Edit Fields

  • Installazioni: 30.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2023-7286
  • ✅ Soluzione: Aggiorna alla versione 3.2.3

Piotnet Addons for Elementor

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-4262
  • ✅ Soluzione: Aggiorna alla versione 2.4.29

Post Grid

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-1988, 2024-4042
  • ✅ Soluzione: Aggiorna alla versione 2.2.81

Hubbub Lite

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2023-7154
  • ✅ Soluzione: Aggiorna alla versione 1.32.0

ThirstyAffiliates

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Request Forgery (CSRF)
  • CVE: 2026-25024
  • ✅ Soluzione: Aggiorna alla versione 3.11.10

Tutor LMS Elementor Addons

  • Installazioni: 30.000+
  • Vulnerabilità: Broken Access Control + XSS
  • CVE: 2024-10897, 2024-5576
  • ✅ Soluzione: Aggiorna alla versione 2.1.6

Print Invoice & Delivery Notes for WooCommerce

  • Installazioni: 30.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-24946
  • ✅ Soluzione: Aggiorna alla versione 5.9.0

Subscribe2

  • Installazioni: 20.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-24944
  • ✅ Soluzione: Aggiorna alla versione 10.45

The Events Calendar Shortcode & Block

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-1922, 2026-24988
  • ✅ Soluzione: Aggiorna alla versione 3.1.3

Ultimate Addons for Beaver Builder – Lite

  • Installazioni: 20.000+
  • Vulnerabilità: Multiple Cross Site Scripting (XSS)
  • CVE: 2024-2140, 2024-2142, 2024-2143, 2024-2144
  • ✅ Soluzione: Aggiorna alla versione 1.5.8

WCFM Marketplace

  • Installazioni: 20.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2026-1722
  • ✅ Soluzione: Aggiorna alla versione 3.7.1

BlockSpare

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-8325
  • ✅ Soluzione: Aggiorna alla versione 3.2.5

Content Blocks (Custom Post Widget)

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-3565
  • ✅ Soluzione: Aggiorna alla versione 3.3.1

WP Customer Area

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2023-6741
  • ✅ Soluzione: Aggiorna alla versione 8.2.1

Essential Widgets

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2026-0867
  • ✅ Soluzione: Aggiorna alla versione 3.0.1

Child Theme Creator by Orbisius

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2024-12263
  • ✅ Soluzione: Aggiorna alla versione 1.5.6

OSM – OpenStreetMap

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-3603
  • ✅ Soluzione: Aggiorna alla versione 6.0.4

Paid Membership Subscriptions

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2024-1389
  • ✅ Soluzione: Aggiorna alla versione 2.11.2

SupportCandy

  • Installazioni: 10.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2026-0683
  • ✅ Soluzione: Aggiorna alla versione 3.4.5

Testimonial Carousel for Elementor

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2024-4698
  • ✅ Soluzione: Aggiorna alla versione 10.2.0

Ultimate Maps by Supsystic

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2023-6732
  • ✅ Soluzione: Aggiorna alla versione 1.2.16

WCFM Membership

  • Installazioni: 10.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2025-15147
  • ✅ Soluzione: Aggiorna alla versione 2.11.9

🎨 Vulnerabilità nei temi WordPress

Sono state identificate 19 vulnerabilità nei temi, di cui 5 ancora senza patch disponibile.

Temi senza patch (ad alto rischio)

  • WordPress Dating Theme (DA10) – Broken Access Control (CVE: 2026-22343) – Gravità: High
  • Cartify – Arbitrary Content Deletion (CVE: 2025-69385) – Gravità: Medium
  • Meris – Cross Site Scripting (CVE: 2023-7194) – Gravità: High
  • SevenHills – PHP Object Injection (CVE: 2025-69372) – Gravità: Critical
  • VidoRev – Local File Inclusion (CVE: 2025-69373) – Gravità: High

Temi con patch disponibile

I seguenti temi hanno rilasciato aggiornamenti di sicurezza:

  • Besa → v2.3.16 (Local File Inclusion)
  • CozyStay → v1.9.1 (Local File Inclusion)
  • Golo → v1.7.5 (Broken Access Control + Local File Inclusion)
  • Hara → v1.2.18 (Local File Inclusion)
  • Nestin → v1.2.6 (PHP Object Injection – Critical)
  • PatioTime → v2.1 (PHP Object Injection + Local File Inclusion – Critical)
  • Travelicious → v1.6.7 (PHP Object Injection – Critical)
  • Unicamp → v2.7.2 (Local File Inclusion)
  • Urna → v2.5.13 (Local File Inclusion)

🛡️ Raccomandazioni immediate

  1. Aggiorna immediatamente tutti i plugin e temi con vulnerabilità critiche o ad alto rischio
  2. Disattiva o sostituisci i plugin senza patch disponibile, specialmente quelli con vulnerabilità critiche
  3. Verifica le installazioni dei plugin Bold Page Builder, dato che hanno 4 CVE senza patch e oltre 50.000 installazioni
  4. Controlla i backup e assicurati che siano aggiornati e funzionanti
  5. Implementa un Web Application Firewall (WAF) per protezione aggiuntiva
  6. Monitora i log per attività sospette, soprattutto su plugin vulnerabili
  7. Limita l’accesso amministrativo e usa l’autenticazione a due fattori

📌 Conclusioni

Il report dell’11 febbraio 2026 evidenzia una situazione critica per la sicurezza WordPress. Con 76 plugin senza patch e vulnerabilità che interessano milioni di installazioni, è fondamentale agire rapidamente. Le vulnerabilità più preoccupanti sono quelle di tipo Remote Code Execution, SQL Injection e PHP Object Injection, che possono compromettere completamente un sito.

⚠️ Ci sono altri 296 plugin minori con vulnerabilità rilevate. Controlla la dashboard di sicurezza del tuo sito per un’analisi completa.

Prossimi aggiornamenti: WordPress 7.0 è previsto per il 9 aprile 2026 durante il WordCamp Asia. Assicurati che il tuo sito sia completamente aggiornato e sicuro prima di quella data.