Report Sicurezza WordPress – 14 Gennaio 2026: 127 Plugin Non Patchati e Vulnerabilità Critiche

8 min di lettura
LOUD Team
Report Sicurezza WordPress – 14 Gennaio 2026: 127 Plugin Non Patchati e Vulnerabilità Critiche

📊 Riepilogo esecutivo

Il report di sicurezza del 14 gennaio 2026 evidenzia una situazione critica nell’ecosistema WordPress: 127 plugin rimangono senza patch disponibile, mentre 106 hanno ricevuto correzioni. Particolarmente preoccupanti sono 4 vulnerabilità di escalation privilegi con gravità critica e numerose falle in plugin con installazioni superiori alle 10.000 unità.

WordPress Core 6.9 “Gene” non presenta nuove vulnerabilità questa settimana, ma gli amministratori devono prestare massima attenzione ai plugin di terze parti.

🚨 Allarme rosso: vulnerabilità critiche

Questi plugin richiedono azione immediata. Le vulnerabilità critiche possono compromettere completamente il sito permettendo accesso amministrativo non autorizzato o esecuzione di codice arbitrario.

Frontend Admin by DynamiApps

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14741
  • ✅ Soluzione: Aggiorna alla versione 3.28.26

Frontend Admin by DynamiApps

  • Installazioni: 10.000+
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-14736
  • ✅ Soluzione: Aggiorna alla versione 3.28.26

Team – Team Members Showcase Plugin

  • Installazioni: 10.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-14124
  • ✅ Soluzione: Aggiorna alla versione 5.0.11

Drag and Drop Multiple File Upload for Contact Form 7

  • Installazioni: 60.000+
  • Vulnerabilità: Arbitrary File Upload
  • CVE: 2025-14842
  • ✅ Soluzione: Aggiorna alla versione 1.3.9.3

⚠️ Vulnerabilità high con patch disponibile

Questi plugin hanno ricevuto patch di sicurezza e devono essere aggiornati con priorità alta nelle prossime 48 ore.

Download Manager

  • Installazioni: 100.000+
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-15364
  • ✅ Soluzione: Aggiorna alla versione 3.3.41

Jupiter X Core

  • Installazioni: 80.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2025-50004
  • ✅ Soluzione: Aggiorna alla versione 4.11.0

WooCommerce Square

  • Installazioni: 80.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2025-13457
  • ✅ Soluzione: Aggiorna alla versione 5.1.2

Ninja Tables – Easy Data Table Builder

  • Installazioni: 80.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-69351
  • ✅ Soluzione: Aggiorna alla versione 5.2.5

SlimStat Analytics

  • Installazioni: 80.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-15057
  • ✅ Soluzione: Aggiorna alla versione 5.3.4

SlimStat Analytics

  • Installazioni: 80.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-15055
  • ✅ Soluzione: Aggiorna alla versione 5.3.5

BulletProof Security

  • Installazioni: 30.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-67931
  • ✅ Soluzione: Aggiorna alla versione 7.0

Link Whisper Free

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-67927
  • ✅ Soluzione: Aggiorna alla versione 0.8.9

Brevo for WooCommerce

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14436
  • ✅ Soluzione: Aggiorna alla versione 4.0.50

Frontend Admin by DynamiApps

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14937
  • ✅ Soluzione: Aggiorna alla versione 3.28.24

Form Vibes – Database Manager for Forms

  • Installazioni: 10.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-13409
  • ✅ Soluzione: Aggiorna alla versione 1.5

Eventin – Event Manager

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14657
  • ✅ Soluzione: Aggiorna alla versione 4.0.52

WP Photo Album Plus

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14835
  • ✅ Soluzione: Aggiorna alla versione 9.1.05.009

⛔ Plugin critici senza patch disponibile

Questi plugin NON hanno ancora una correzione disponibile. Se utilizzati sul tuo sito, considera la disattivazione immediata o l’implementazione di regole firewall specifiche.

AS Password Field In Default Registration Form

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-14996
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Felan Framework

  • Installazioni: Dati non disponibili
  • Vulnerabilità: SQL Injection
  • CVE: 2025-23993
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Felan Framework

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Broken Authentication
  • CVE: 2025-23504
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Optional Email

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-15018
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

WP Enable WebP

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Arbitrary File Upload
  • CVE: 2025-15158
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

WP Lead Capturing Pages

  • Installazioni: Dati non disponibili
  • Vulnerabilità: SQL Injection
  • CVE: 2025-49055
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

FS Registration Password

  • Installazioni: 40+
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-15001
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Automotive Listings

  • Installazioni: Dati non disponibili
  • Vulnerabilità: SQL Injection
  • CVE: 2025-67928
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

⛔ Plugin high senza patch disponibile

Yoco Payments

  • Installazioni: 10.000+
  • Vulnerabilità: Arbitrary File Download
  • CVE: 2025-13801
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Blockons – Gutenberg blocks

  • Installazioni: 800+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14360
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

HBLPAY Payment Gateway for WooCommerce

  • Installazioni: 300+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14875
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Money Space

  • Installazioni: 70+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-13371
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Reviewify — Review Discounts

  • Installazioni: 40+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14070
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

FireStorm Professional Real Estate Plugin

  • Installazioni: 10+
  • Vulnerabilità: SQL Injection
  • CVE: 2026-22470
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

WP Virtual Assistant

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-22725
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

WP Attractive Donations System

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Arbitrary Content Deletion
  • CVE: 2025-22715
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Handmade Framework

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Local File Inclusion
  • CVE: 2026-22521
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Latest Registered Users

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-13493
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

REHub Framework

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14358
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

User Activity Log

  • Installazioni: Dati non disponibili
  • Vulnerabilità: Settings Change
  • CVE: 2025-11877
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

📋 Vulnerabilità medium con patch disponibile

Plugin con gravità media ma installazioni significative che hanno ricevuto aggiornamenti di sicurezza.

Essential Addons for Elementor

  • Installazioni: 2.000.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-69092
  • ✅ Soluzione: Aggiorna alla versione 6.5.4

The Events Calendar

  • Installazioni: 700.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69352
  • ✅ Soluzione: Aggiorna alla versione 6.15.13

Fluent Forms

  • Installazioni: 600.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-13722
  • ✅ Soluzione: Aggiorna alla versione 6.1.8

Forminator Forms

  • Installazioni: 600.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14782
  • ✅ Soluzione: Aggiorna alla versione 1.49.2

Jeg Kit for Elementor

  • Installazioni: 400.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14275
  • ✅ Soluzione: Aggiorna alla versione 3.0.2

Templately

  • Installazioni: 400.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-0831
  • ✅ Soluzione: Aggiorna alla versione 3.4.9

GiveWP – Donation Plugin

  • Installazioni: 100.000+
  • Vulnerabilità: Content Injection
  • CVE: 2025-66533
  • ✅ Soluzione: Aggiorna alla versione 4.13.2

PublishPress Future

  • Installazioni: 100.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14718
  • ✅ Soluzione: Aggiorna alla versione 4.9.4

Tutor LMS

  • Installazioni: 100.000+
  • Vulnerabilità: Broken Access Control (3 CVE)
  • CVE: 2025-13628, 2025-13934, 2025-13679
  • ✅ Soluzione: Aggiorna alla versione 3.9.4

AMP for WP

  • Installazioni: 90.000+
  • Vulnerabilità: Cross Site Scripting (XSS) e CSRF
  • CVE: 2026-0627, 2025-14468
  • ✅ Soluzione: Aggiorna alla versione 1.1.11

Depicter — Popup & Slider Builder

  • Installazioni: 90.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-11370
  • ✅ Soluzione: Aggiorna alla versione 4.7.0

Folders

  • Installazioni: 90.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-12640
  • ✅ Soluzione: Aggiorna alla versione 3.1.6

Customer Reviews for WooCommerce

  • Installazioni: 80.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14891
  • ✅ Soluzione: Aggiorna alla versione 5.94.0

LearnPress

  • Installazioni: 80.000+
  • Vulnerabilità: IDOR e Broken Access Control
  • CVE: 2025-14802, 2025-13964
  • ✅ Soluzione: Aggiorna alla versione 4.3.2.2

Appointment Booking Calendar

  • Installazioni: 70.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-11723
  • ✅ Soluzione: Aggiorna alla versione 1.6.9.6

Clearfy Cache

  • Installazioni: 60.000+
  • Vulnerabilità: Cross Site Request Forgery (CSRF)
  • CVE: 2025-13749
  • ✅ Soluzione: Aggiorna alla versione 2.4.1

Post and Page Builder by BoldGrid

  • Installazioni: 60.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69345
  • ✅ Soluzione: Aggiorna alla versione 1.27.10

User Registration & Membership

  • Installazioni: 60.000+
  • Vulnerabilità: Cross Site Request Forgery (CSRF)
  • CVE: 2025-14976
  • ✅ Soluzione: Aggiorna alla versione 4.4.9

Table Field Add-on for ACF

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-12067
  • ✅ Soluzione: Aggiorna alla versione 1.3.31

Blog2Social

  • Installazioni: 50.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-14943
  • ✅ Soluzione: Aggiorna alla versione 8.7.3

Booking Calendar

  • Installazioni: 50.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-14146
  • ✅ Soluzione: Aggiorna alla versione 10.14.11

EmailKit

  • Installazioni: 50.000+
  • Vulnerabilità: Arbitrary File Download
  • CVE: 2025-14059
  • ✅ Soluzione: Aggiorna alla versione 1.6.2

Simple Tags

  • Installazioni: 50.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14371
  • ✅ Soluzione: Aggiorna alla versione 3.42.0

WP-Members Membership Plugin

  • Installazioni: 50.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-12648
  • ✅ Soluzione: Aggiorna alla versione 3.5.4.5

WP Table Builder

  • Installazioni: 50.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-13753
  • ✅ Soluzione: Aggiorna alla versione 2.0.20

BetterDocs

  • Installazioni: 40.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-14980
  • ✅ Soluzione: Aggiorna alla versione 4.3.4

Popup builder with Gamification

  • Installazioni: 40.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14441
  • ✅ Soluzione: Aggiorna alla versione 2.2.1

Quiz and Survey Master (QSM)

  • Installazioni: 40.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-9637, 2025-9294
  • ✅ Soluzione: Aggiorna alla versione 10.3.2

Docket Cache

  • Installazioni: 20.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2026-22492
  • ✅ Soluzione: Aggiorna alla versione 24.07.05

Icegram Engage

  • Installazioni: 20.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-68507
  • ✅ Soluzione: Aggiorna alla versione 3.1.36

Quiz Maker

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14579
  • ✅ Soluzione: Aggiorna alla versione 6.7.0.89

AffiliateX

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69346
  • ✅ Soluzione: Aggiorna alla versione 1.4.0

Bit Form

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14901
  • ✅ Soluzione: Aggiorna alla versione 2.21.7

Bulk Auto Image Alt Text

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-15019
  • ✅ Soluzione: Aggiorna alla versione 2.2.2

Demo Importer Plus

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69091
  • ✅ Soluzione: Aggiorna alla versione 2.0.9

Easy Media Download

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-69169
  • ✅ Soluzione: Aggiorna alla versione 1.1.12

Fluent Support

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-67926
  • ✅ Soluzione: Aggiorna alla versione 1.10.5

GamiPress

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-13812
  • ✅ Soluzione: Aggiorna alla versione 7.6.2

Gutenverse Form

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-14984
  • ✅ Soluzione: Aggiorna alla versione 2.4.0

MasterStudy LMS

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-13766
  • ✅ Soluzione: Aggiorna alla versione 3.7.7

ShopMagic – email automation

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69093
  • ✅ Soluzione: Aggiorna alla versione 4.7.3

Japanized for WooCommerce

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14886
  • ✅ Soluzione: Aggiorna alla versione 2.8.0

Xagio SEO

  • Installazioni: 10.000+
  • Vulnerabilità: Server Side Request Forgery (SSRF)
  • CVE: 2025-14438
  • ✅ Soluzione: Aggiorna alla versione 7.1.0.31

🎨 Vulnerabilità nei temi WordPress

Anche i temi WordPress presentano vulnerabilità questa settimana. 14 temi hanno ricevuto patch, mentre 35 rimangono senza correzione.

Temi con patch disponibile (priorità alta)

  • Phlox (1.711.142+ download) – Cross Site Scripting (XSS) – CVE: 2025-4776 – Aggiorna alla versione 2.17.11
  • Corpkit – Local File Inclusion e Arbitrary File Upload – CVE: 2025-67925, 2025-67924 – Aggiorna alla versione 2.0.1
  • Grand Restaurant – Cross Site Scripting (XSS) – CVE: 2025-67922 – Aggiorna alla versione 7.0.9
  • Lobo – SQL Injection – CVE: 2025-67921 – Aggiorna alla versione 2.8.6
  • Woffice – Cross Site Scripting (XSS) – CVE: 2025-67918 – Aggiorna alla versione 5.4.31

Temi critici senza patch

Questi temi presentano vulnerabilità high o critical senza correzione disponibile:

  • Consult Aid – PHP Object Injection (Critical) – CVE: 2025-67617
  • Energia – Arbitrary File Upload (Critical) – CVE: 2025-50002
  • Amuli – Local File Inclusion (High) – CVE: 2025-50003
  • AutoParts – Local File Inclusion (High) – CVE: 2026-22331
  • Barberry – Local File Inclusion (High) – CVE: 2025-68908

🛡️ Raccomandazioni di sicurezza

Azioni immediate (entro 24 ore)

  1. Backup completo del sito prima di qualsiasi aggiornamento
  2. Disattiva immediatamente i plugin con vulnerabilità Critical senza patch
  3. Aggiorna tutti i plugin con escalation privilegi (4 CVE critici)
  4. Verifica i log di accesso per attività sospette sui plugin vulnerabili

Azioni prioritarie (entro 48 ore)

  1. Aggiorna tutti i plugin con vulnerabilità High e più di 10.000 installazioni
  2. Implementa regole WAF specifiche per i plugin non patchati che non puoi disattivare
  3. Verifica la presenza di file sospetti caricati tramite vulnerabilità di upload
  4. Aggiorna i temi con vulnerabilità di Local File Inclusion

Monitoraggio continuo

  • Attiva notifiche per nuovi aggiornamenti di sicurezza
  • Monitora i log di WordPress per tentativi di exploit
  • Implementa autenticazione a due fattori se non già presente
  • Considera l’uso di un plugin di sicurezza come Wordfence o Sucuri

📊 Statistiche finali

  • Total vulnerabilità: 233 (106 plugin patchati, 127 non patchati)
  • Gravità Critical: 8 vulnerabilità
  • Gravità High: oltre 50 vulnerabilità
  • Plugin con più di 100.000 installazioni vulnerabili: 15
  • Temi vulnerabili: 49 (14 patchati, 35 non patchati)

⚠️ Ci sono altri 87 plugin minori con vulnerabilità rilevate. Controlla la dashboard di sicurezza del tuo sito.

🔗 Risorse utili

Report compilato il 14 gennaio 2026. Le informazioni sono accurate alla data di pubblicazione. Si raccomanda di verificare gli aggiornamenti più recenti prima di implementare modifiche sui siti di produzione.