Report Sicurezza WordPress – 11 Febbraio 2026: 76 Plugin Senza Patch e Vulnerabilità Critiche

📊 Panoramica generale
Il report di sicurezza dell’11 febbraio 2026 evidenzia una situazione preoccupante nell’ecosistema WordPress: sono state identificate 448 vulnerabilità totali (372 patchate e 76 non patchate) nei plugin, oltre a 19 vulnerabilità nei temi (14 patchate e 5 non patchate). Non sono state segnalate nuove vulnerabilità nel core di WordPress questa settimana.
WordPress 6.9.1 è stato rilasciato il 3 febbraio 2026 come aggiornamento di manutenzione, risolvendo 49 bug. La prossima versione major, WordPress 7.0, è prevista per il 9 aprile 2026.
🚨 Allarme rosso: vulnerabilità critiche e ad alto rischio
I plugin seguenti presentano vulnerabilità critiche o ad alto rischio e hanno più di 10.000 installazioni attive. Richiedono intervento immediato.
GiveWP – Donation plugin and fundraising platform
- Installazioni: 100.000+
- Vulnerabilità: PHP Object Injection
- CVE: 2024-5932
- ✅ Soluzione: Aggiorna alla versione 3.14.2
User Profile Builder – Beautiful user registration forms
- Installazioni: 50.000+
- Vulnerabilità: Privilege Escalation
- CVE: 2025-15030
- ✅ Soluzione: Aggiorna alla versione 3.15.2
WP All Import – Drag & drop import
- Installazioni: 100.000+
- Vulnerabilità: Remote Code Execution (RCE)
- CVE: 2023-7082
- ✅ Soluzione: Aggiorna alla versione 3.7.3
Post SMTP – Complete email deliverability solution
- Installazioni: 300.000+
- Vulnerabilità: SQL Injection
- CVE: 2023-6620
- ✅ Soluzione: Aggiorna alla versione 2.8.7
The Plus Addons for Elementor
- Installazioni: 100.000+
- Vulnerabilità: Local File Inclusion
- CVE: 2024-2210
- ✅ Soluzione: Aggiorna alla versione 5.4.2
Gutenberg Essential Blocks
- Installazioni: 200.000+
- Vulnerabilità: Local File Inclusion
- CVE: 2023-6623
- ✅ Soluzione: Aggiorna alla versione 4.4.3
FileOrganizer – WordPress file manager
- Installazioni: 200.000+
- Vulnerabilità: Sensitive Data Exposure
- CVE: 2024-5599
- ✅ Soluzione: Aggiorna alla versione 1.0.8
Tutor LMS – eLearning and online course solution
- Installazioni: 100.000+
- Vulnerabilità: Insecure Direct Object References (IDOR)
- CVE: 2026-1375
- ✅ Soluzione: Aggiorna alla versione 3.9.6
LatePoint – Calendar booking plugin
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-0617
- ✅ Soluzione: Aggiorna alla versione 5.2.6
Contact Form by BestWebSoft
- Installazioni: 40.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-2200
- ✅ Soluzione: Aggiorna alla versione 4.2.9
SEO Plugin by Squirrly SEO
- Installazioni: 40.000+
- Vulnerabilità: SQL Injection
- CVE: 2024-6497
- ✅ Soluzione: Aggiorna alla versione 12.3.20
Post Grid Gutenberg Blocks – PostX
- Installazioni: 40.000+
- Vulnerabilità: Broken Access Control
- CVE: 2024-5326
- ✅ Soluzione: Aggiorna alla versione 4.1.3
Form Maker by 10Web
- Installazioni: 40.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-1058
- ✅ Soluzione: Aggiorna alla versione 1.15.36
WCFM – Frontend manager for WooCommerce
- Installazioni: 20.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-0845
- ✅ Soluzione: Aggiorna alla versione 6.7.25
Frontend Admin by DynamiApps
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS) + Privilege Escalation
- CVE: 2024-11720, 2024-11721
- ✅ Soluzione: Aggiorna alla versione 3.25.1
Persian WooCommerce SMS
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-10046
- ✅ Soluzione: Aggiorna alla versione 7.0.6
⛔ Plugin critici senza patch disponibile
Questi plugin presentano vulnerabilità ad alto rischio o critiche ma non hanno ancora una patch disponibile. Si raccomanda di disattivarli immediatamente o sostituirli con alternative sicure.
WP Duplicate – WordPress migration plugin
- Installazioni: 200+
- Vulnerabilità: Arbitrary File Upload
- CVE: 2026-1499
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Infility Global
- Installazioni: Non specificato
- Vulnerabilità: SQL Injection
- CVE: 2025-15268
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Themesflat Elementor
- Installazioni: Non specificato
- Vulnerabilità: PHP Object Injection
- CVE: 2025-69382
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
SportsPress – Sports club & league manager
- Installazioni: 10.000+
- Vulnerabilità: Local File Inclusion
- CVE: 2025-15368
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Plugin BlueX for WooCommerce
- Installazioni: 2.000+
- Vulnerabilità: Broken Access Control
- CVE: 2025-68022
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
TopperPack – Complete Elementor addons
- Installazioni: 300+
- Vulnerabilità: Local File Inclusion
- CVE: 2025-68841
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Contact Manager
- Installazioni: 100+
- Vulnerabilità: PHP Object Injection
- CVE: 2025-68853
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Court Reservation
- Installazioni: 100+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-68852
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
RVCFDI para Woocommerce
- Installazioni: 100+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-69386
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Simple Retail Menus
- Installazioni: 90+
- Vulnerabilità: Local File Inclusion
- CVE: 2025-69387
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
iContact for Gravity Forms
- Installazioni: 80+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-68863
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
WPshop 2 – E-Commerce
- Installazioni: 70+
- Vulnerabilità: Local File Inclusion
- CVE: 2025-69383
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
All push notification for WP
- Installazioni: Non specificato
- Vulnerabilità: SQL Injection
- CVE: 2026-0816
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Eleblog – Elementor blog and magazine addons
- Installazioni: Non specificato
- Vulnerabilità: Local File Inclusion
- CVE: 2025-69374
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
SEO Flow by LupsOnline
- Installazioni: Non specificato
- Vulnerabilità: Broken Access Control
- CVE: 2025-15285
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Newsletter Popup
- Installazioni: Non specificato
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-3641
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Okay Toolkit
- Installazioni: Non specificato
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-68851
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Product Filter for WooCommerce
- Installazioni: Non specificato
- Vulnerabilità: Privilege Escalation
- CVE: 2025-69378
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
SIBS woocommerce payment gateway
- Installazioni: Non specificato
- Vulnerabilità: SQL Injection
- CVE: 2026-1370
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Store Locator
- Installazioni: Non specificato
- Vulnerabilità: Local File Inclusion
- CVE: 2024-12571
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Portfolio Builder
- Installazioni: Non specificato
- Vulnerabilità: Local File Inclusion
- CVE: 2025-69375
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
The Bucketlister
- Installazioni: Non specificato
- Vulnerabilità: SQL Injection
- CVE: 2025-15477
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Timeline Event History
- Installazioni: Non specificato
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-69384
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
WordPress form builder plugin for Tripetto
- Installazioni: Non specificato
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-10260
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Woo File Dropzone
- Installazioni: Non specificato
- Vulnerabilità: Arbitrary File Deletion
- CVE: 2025-68862
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
WooCommerce Bulk Product Editor
- Installazioni: Non specificato
- Vulnerabilità: Broken Access Control
- CVE: 2025-69381
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
Upload Files Anywhere
- Installazioni: Non specificato
- Vulnerabilità: Arbitrary File Download + Deletion
- CVE: 2025-69380, 2025-69379
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
User Extra Fields
- Installazioni: Non specificato
- Vulnerabilità: Arbitrary File Deletion
- CVE: 2025-69377, 2025-69376
- ❌ Soluzione: NESSUNA PATCH DISPONIBILE
📋 Altri aggiornamenti importanti (gravità media)
I seguenti plugin con più di 10.000 installazioni presentano vulnerabilità di gravità media. Si raccomanda l’aggiornamento tempestivo.
Yoast SEO
- Installazioni: 10.000.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-1293
- ✅ Soluzione: Aggiorna alla versione 26.9
Essential Addons for Elementor
- Installazioni: 2.000.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2024-2650, 2024-3728, 2024-4448, 2024-4449, 2024-8742
- ✅ Soluzione: Aggiorna alla versione 6.0.4
Code Snippets
- Installazioni: 1.000.000+
- Vulnerabilità: Cross Site Request Forgery (CSRF)
- CVE: 2026-1785
- ✅ Soluzione: Aggiorna alla versione 3.9.5
Spectra Gutenberg Blocks
- Installazioni: 1.000.000+
- Vulnerabilità: Sensitive Data Exposure + XSS
- CVE: 2026-0950, 2024-1815
- ✅ Soluzione: Aggiorna alla versione 2.19.18
Premium Addons for Elementor
- Installazioni: 700.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2024-3647, 2024-4376, 2024-4379
- ✅ Soluzione: Aggiorna alla versione 4.10.32
Fluent Forms
- Installazioni: 600.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-6518, 2024-6521
- ✅ Soluzione: Aggiorna alla versione 5.1.20
Royal Addons for Elementor
- Installazioni: 600.000+
- Vulnerabilità: Multiple CSRF + XSS + Broken Access Control
- CVE: Multipli (2024-0513 fino a 2024-9668)
- ✅ Soluzione: Aggiorna alla versione 1.7.1002
Kadence Blocks
- Installazioni: 500.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-4208, 2024-4209
- ✅ Soluzione: Aggiorna alla versione 3.2.38
Happy Addons for Elementor
- Installazioni: 400.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: Multipli (da 2024-1498 a 2026-1210)
- ✅ Soluzione: Aggiorna alla versione 3.20.8
Jeg Kit for Elementor
- Installazioni: 400.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-0334, 2024-3161, 2024-3162
- ✅ Soluzione: Aggiorna alla versione 2.6.5
ShortPixel Image Optimizer
- Installazioni: 300.000+
- Vulnerabilità: Arbitrary File Download
- CVE: 2026-1246
- ✅ Soluzione: Aggiorna alla versione 6.4.3
Unlimited Elements for Elementor
- Installazioni: 300.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2025-14274, 2024-6170
- ✅ Soluzione: Aggiorna alla versione 2.0.2
SEOPress
- Installazioni: 300.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-1134
- ✅ Soluzione: Aggiorna alla versione 7.6
Element Pack Addons for Elementor
- Installazioni: 100.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2024-1426, 2024-1429, 2024-5554, 2024-9867, 2024-10310
- ✅ Soluzione: Aggiorna alla versione 5.10.3
Prime Slider – Addons for Elementor
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-3997
- ✅ Soluzione: Aggiorna alla versione 3.14.2
Beaver Builder page builder
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-0896
- ✅ Soluzione: Aggiorna alla versione 2.7.4.3
EmbedPress
- Installazioni: 100.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2024-1565, 2024-2688, 2024-3245
- ✅ Soluzione: Aggiorna alla versione 3.9.15
Gallery by FooGallery
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-2081
- ✅ Soluzione: Aggiorna alla versione 2.4.15
Menu Icons by ThemeIsle
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-1755
- ✅ Soluzione: Aggiorna alla versione 0.13.21
Modula Image Gallery
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-23976
- ✅ Soluzione: Aggiorna alla versione 2.13.5
WebSub (FKA. PubSubHubbub)
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-0688
- ✅ Soluzione: Aggiorna alla versione 3.2.0
Relevanssi – A better search
- Installazioni: 100.000+
- Vulnerabilità: IDOR + Broken Access Control
- CVE: 2023-7199, 2024-1380
- ✅ Soluzione: Aggiorna alla versione 4.22.1
Robin Image Optimizer
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-1319
- ✅ Soluzione: Aggiorna alla versione 2.0.3
Orbit Fox
- Installazioni: 100.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-1497
- ✅ Soluzione: Aggiorna alla versione 2.10.31
Tutor LMS
- Installazioni: 100.000+
- Vulnerabilità: Sensitive Data Exposure
- CVE: 2026-1371
- ✅ Soluzione: Aggiorna alla versione 3.9.6
Addon Elements for Elementor
- Installazioni: 90.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: Multipli (da 2024-1391 a 2024-7122)
- ✅ Soluzione: Aggiorna alla versione 1.13.7
Shortcodes and extra features for Phlox theme
- Installazioni: 90.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: Multipli (da 2024-1348 a 2024-12588)
- ✅ Soluzione: Aggiorna alla versione 2.17.3
Colibri Page Builder
- Installazioni: 90.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-3337, 2024-4451
- ✅ Soluzione: Aggiorna alla versione 1.0.277
ShopLentor – All-in-One WooCommerce builder
- Installazioni: 90.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-1057
- ✅ Soluzione: Aggiorna alla versione 2.8.2
HT Mega – Absolute addons for Elementor
- Installazioni: 80.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2024-2084, 2024-3308, 2024-3989, 2024-5173
- ✅ Soluzione: Aggiorna alla versione 2.5.6
Import and export users and customers
- Installazioni: 80.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-4734
- ✅ Soluzione: Aggiorna alla versione 1.26.7
Advanced Contact form 7 DB
- Installazioni: 70.000+
- Vulnerabilità: Sensitive Data Exposure
- CVE: 2024-3723
- ✅ Soluzione: Aggiorna alla versione 2.0.3
Brizy – Page builder
- Installazioni: 70.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2024-1164, 2024-1161, 2024-1293, 2024-1940
- ✅ Soluzione: Aggiorna alla versione 2.4.44
WP ULike
- Installazioni: 70.000+
- Vulnerabilità: Insecure Direct Object References (IDOR)
- CVE: 2026-0909
- ✅ Soluzione: Aggiorna alla versione 5.0.0
Email Subscribers & Newsletters
- Installazioni: 60.000+
- Vulnerabilità: Broken Access Control
- CVE: 2024-3626
- ✅ Soluzione: Aggiorna alla versione 5.7.18
Exclusive Addons for Elementor
- Installazioni: 60.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-2503, 2024-3985
- ✅ Soluzione: Aggiorna alla versione 2.6.9.5
Greenshift – animation and page builder blocks
- Installazioni: 60.000+
- Vulnerabilità: Sensitive Data Exposure
- CVE: 2026-1927
- ✅ Soluzione: Aggiorna alla versione 12.6
Post and Page Builder by BoldGrid
- Installazioni: 60.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-6848
- ✅ Soluzione: Aggiorna alla versione 1.26.7
Popup Box
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Request Forgery (CSRF)
- CVE: 2026-1165
- ✅ Soluzione: Aggiorna alla versione 6.1.2
Bold Page Builder
- Installazioni: 50.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2025-12159, 2025-13463, 2025-15267, 2025-12803, 2024-3266
- ❌ Soluzione: Solo patch per CVE 2024-3266 (v4.8.9), altri non patchati
Getwid – Gutenberg blocks
- Installazioni: 50.000+
- Vulnerabilità: Broken Access Control
- CVE: 2024-6489
- ✅ Soluzione: Aggiorna alla versione 2.0.11
Popup builder with Gamification
- Installazioni: 50.000+
- Vulnerabilità: Broken Access Control + SQL Injection
- CVE: 2025-14895, 2025-13192
- ✅ Soluzione: Aggiorna alla versione 2.2.1
Sina Extension for Elementor
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-4333
- ✅ Soluzione: Aggiorna alla versione 3.5.4
Themesflat Addons for Elementor
- Installazioni: 50.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2024-2922, 2024-4458, 2024-4459, 2024-4212
- ✅ Soluzione: Aggiorna alla versione 2.1.3
Ultimate Blocks
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-4268
- ✅ Soluzione: Aggiorna alla versione 3.2.0
WP Recipe Maker
- Installazioni: 50.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-0383, 2024-0381
- ✅ Soluzione: Aggiorna alla versione 9.1.1
Livemesh Addons by Elementor
- Installazioni: 40.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: Multipli (da 2024-1458 a 2024-3639)
- ✅ Soluzione: Aggiorna alla versione 8.4
Easy Digital Downloads
- Installazioni: 40.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-6691
- ✅ Soluzione: Aggiorna alla versione 3.3.3
ACF Quick Edit Fields
- Installazioni: 30.000+
- Vulnerabilità: Insecure Direct Object References (IDOR)
- CVE: 2023-7286
- ✅ Soluzione: Aggiorna alla versione 3.2.3
Piotnet Addons for Elementor
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-4262
- ✅ Soluzione: Aggiorna alla versione 2.4.29
Post Grid
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-1988, 2024-4042
- ✅ Soluzione: Aggiorna alla versione 2.2.81
Hubbub Lite
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2023-7154
- ✅ Soluzione: Aggiorna alla versione 1.32.0
ThirstyAffiliates
- Installazioni: 30.000+
- Vulnerabilità: Cross Site Request Forgery (CSRF)
- CVE: 2026-25024
- ✅ Soluzione: Aggiorna alla versione 3.11.10
Tutor LMS Elementor Addons
- Installazioni: 30.000+
- Vulnerabilità: Broken Access Control + XSS
- CVE: 2024-10897, 2024-5576
- ✅ Soluzione: Aggiorna alla versione 2.1.6
Print Invoice & Delivery Notes for WooCommerce
- Installazioni: 30.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-24946
- ✅ Soluzione: Aggiorna alla versione 5.9.0
Subscribe2
- Installazioni: 20.000+
- Vulnerabilità: Broken Access Control
- CVE: 2026-24944
- ✅ Soluzione: Aggiorna alla versione 10.45
The Events Calendar Shortcode & Block
- Installazioni: 20.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-1922, 2026-24988
- ✅ Soluzione: Aggiorna alla versione 3.1.3
Ultimate Addons for Beaver Builder – Lite
- Installazioni: 20.000+
- Vulnerabilità: Multiple Cross Site Scripting (XSS)
- CVE: 2024-2140, 2024-2142, 2024-2143, 2024-2144
- ✅ Soluzione: Aggiorna alla versione 1.5.8
WCFM Marketplace
- Installazioni: 20.000+
- Vulnerabilità: Insecure Direct Object References (IDOR)
- CVE: 2026-1722
- ✅ Soluzione: Aggiorna alla versione 3.7.1
BlockSpare
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-8325
- ✅ Soluzione: Aggiorna alla versione 3.2.5
Content Blocks (Custom Post Widget)
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-3565
- ✅ Soluzione: Aggiorna alla versione 3.3.1
WP Customer Area
- Installazioni: 10.000+
- Vulnerabilità: Broken Access Control
- CVE: 2023-6741
- ✅ Soluzione: Aggiorna alla versione 8.2.1
Essential Widgets
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2026-0867
- ✅ Soluzione: Aggiorna alla versione 3.0.1
Child Theme Creator by Orbisius
- Installazioni: 10.000+
- Vulnerabilità: Broken Access Control
- CVE: 2024-12263
- ✅ Soluzione: Aggiorna alla versione 1.5.6
OSM – OpenStreetMap
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-3603
- ✅ Soluzione: Aggiorna alla versione 6.0.4
Paid Membership Subscriptions
- Installazioni: 10.000+
- Vulnerabilità: Broken Access Control
- CVE: 2024-1389
- ✅ Soluzione: Aggiorna alla versione 2.11.2
SupportCandy
- Installazioni: 10.000+
- Vulnerabilità: SQL Injection
- CVE: 2026-0683
- ✅ Soluzione: Aggiorna alla versione 3.4.5
Testimonial Carousel for Elementor
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2024-4698
- ✅ Soluzione: Aggiorna alla versione 10.2.0
Ultimate Maps by Supsystic
- Installazioni: 10.000+
- Vulnerabilità: Cross Site Scripting (XSS)
- CVE: 2023-6732
- ✅ Soluzione: Aggiorna alla versione 1.2.16
WCFM Membership
- Installazioni: 10.000+
- Vulnerabilità: Insecure Direct Object References (IDOR)
- CVE: 2025-15147
- ✅ Soluzione: Aggiorna alla versione 2.11.9
🎨 Vulnerabilità nei temi WordPress
Sono state identificate 19 vulnerabilità nei temi, di cui 5 ancora senza patch disponibile.
Temi senza patch (ad alto rischio)
- WordPress Dating Theme (DA10) – Broken Access Control (CVE: 2026-22343) – Gravità: High
- Cartify – Arbitrary Content Deletion (CVE: 2025-69385) – Gravità: Medium
- Meris – Cross Site Scripting (CVE: 2023-7194) – Gravità: High
- SevenHills – PHP Object Injection (CVE: 2025-69372) – Gravità: Critical
- VidoRev – Local File Inclusion (CVE: 2025-69373) – Gravità: High
Temi con patch disponibile
I seguenti temi hanno rilasciato aggiornamenti di sicurezza:
- Besa → v2.3.16 (Local File Inclusion)
- CozyStay → v1.9.1 (Local File Inclusion)
- Golo → v1.7.5 (Broken Access Control + Local File Inclusion)
- Hara → v1.2.18 (Local File Inclusion)
- Nestin → v1.2.6 (PHP Object Injection – Critical)
- PatioTime → v2.1 (PHP Object Injection + Local File Inclusion – Critical)
- Travelicious → v1.6.7 (PHP Object Injection – Critical)
- Unicamp → v2.7.2 (Local File Inclusion)
- Urna → v2.5.13 (Local File Inclusion)
🛡️ Raccomandazioni immediate
- Aggiorna immediatamente tutti i plugin e temi con vulnerabilità critiche o ad alto rischio
- Disattiva o sostituisci i plugin senza patch disponibile, specialmente quelli con vulnerabilità critiche
- Verifica le installazioni dei plugin Bold Page Builder, dato che hanno 4 CVE senza patch e oltre 50.000 installazioni
- Controlla i backup e assicurati che siano aggiornati e funzionanti
- Implementa un Web Application Firewall (WAF) per protezione aggiuntiva
- Monitora i log per attività sospette, soprattutto su plugin vulnerabili
- Limita l’accesso amministrativo e usa l’autenticazione a due fattori
📌 Conclusioni
Il report dell’11 febbraio 2026 evidenzia una situazione critica per la sicurezza WordPress. Con 76 plugin senza patch e vulnerabilità che interessano milioni di installazioni, è fondamentale agire rapidamente. Le vulnerabilità più preoccupanti sono quelle di tipo Remote Code Execution, SQL Injection e PHP Object Injection, che possono compromettere completamente un sito.
⚠️ Ci sono altri 296 plugin minori con vulnerabilità rilevate. Controlla la dashboard di sicurezza del tuo sito per un’analisi completa.
Prossimi aggiornamenti: WordPress 7.0 è previsto per il 9 aprile 2026 durante il WordCamp Asia. Assicurati che il tuo sito sia completamente aggiornato e sicuro prima di quella data.
