Report Sicurezza WordPress – 7 Gennaio 2026: 170 Plugin Non Patchati e Vulnerabilità Critiche

6 min di lettura
LOUD Team
Report Sicurezza WordPress – 7 Gennaio 2026: 170 Plugin Non Patchati e Vulnerabilità Critiche

📊 Panoramica della settimana

Il report di sicurezza del 7 gennaio 2026 rivela una situazione preoccupante: sono state identificate 253 vulnerabilità totali nell’ecosistema WordPress, di cui 170 plugin rimangono completamente senza patch. Particolarmente allarmante è la presenza di vulnerabilità critiche in plugin con installazioni che superano le 500.000 unità.

WordPress Core 6.9 “Gene” non presenta nuove vulnerabilità questa settimana, ma l’ecosistema dei plugin richiede attenzione immediata da parte degli amministratori.

🚨 Allarme rosso: vulnerabilità critiche

Questi plugin presentano vulnerabilità di massima gravità e hanno un’ampia base di installazioni. L’aggiornamento è urgente e obbligatorio:

Advanced Ads – Ad Manager & AdSense

  • Installazioni: 100.000+
  • Vulnerabilità: Remote Code Execution (RCE)
  • CVE: 2025-13592
  • ✅ Soluzione: Aggiorna alla versione 2.0.15

wpDiscuz – Comments

  • Installazioni: 80.000+
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-13820
  • ✅ Soluzione: Aggiorna alla versione 7.6.40

Branda – White Label & Branding

  • Installazioni: 20.000+
  • Vulnerabilità: Privilege Escalation
  • CVE: 2025-14998
  • ✅ Soluzione: Aggiorna alla versione 3.4.29

Team – Team Members Showcase

  • Installazioni: 10.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-14124
  • ✅ Soluzione: Aggiorna alla versione 5.0.11

Registration & Login with Mobile Phone Number for WooCommerce

  • Installazioni: Non specificato
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69052
  • Gravità: CRITICAL
  • ❌ Soluzione: NESSUNA PATCH DISPONIBILE

Newsletters

  • Installazioni: 2.000+
  • Vulnerabilità: PHP Object Injection
  • CVE: 2025-67911
  • ✅ Soluzione: Aggiorna alla versione 4.12

Lucky Wheel for WooCommerce

  • Installazioni: 1.000+
  • Vulnerabilità: Remote Code Execution (RCE)
  • CVE: 2025-14509
  • ✅ Soluzione: Aggiorna alla versione 1.1.14

Automotive Listings

  • Installazioni: Non specificato
  • Vulnerabilità: SQL Injection
  • CVE: 2025-67928
  • ✅ Soluzione: Aggiorna alla versione 18.7

⛔ Plugin critici senza patch disponibile

Questi plugin presentano vulnerabilità di alta gravità ma non hanno ancora ricevuto un aggiornamento di sicurezza. Si raccomanda la disattivazione immediata fino al rilascio di una patch:

Registration & Login with Mobile Phone Number for WooCommerce

  • Slug: registration-login-with-mobile-phone-number
  • Vulnerabilità: Broken Access Control (CRITICAL)
  • CVE: 2025-69052
  • ❌ Stato: NESSUNA PATCH

Infility Global

  • Installazioni: 100+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-68865
  • ❌ Stato: NESSUNA PATCH

Photo Gallery – GT3 Image Gallery

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-69084
  • ❌ Stato: NESSUNA PATCH

Five Star Restaurant Reservations

  • Installazioni: 10.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2025-68044
  • ❌ Stato: NESSUNA PATCH

🔴 Vulnerabilità high con ampia diffusione

Plugin con gravità “High” che richiedono attenzione immediata per il numero elevato di installazioni:

Link Whisper Free

  • Installazioni: 30.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-67927
  • ✅ Soluzione: Aggiorna alla versione 0.8.9

User Frontend: AI Powered Frontend Posting

  • Installazioni: 20.000+
  • Vulnerabilità: Arbitrary Content Deletion
  • CVE: 2025-14047
  • ✅ Soluzione: Aggiorna alla versione 4.2.5

Form Vibes – Database Manager for Forms

  • Installazioni: 10.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-13409
  • ✅ Soluzione: Aggiorna alla versione 1.5

Plugin Organizer

  • Installazioni: 10.000+
  • Vulnerabilità: SQL Injection
  • CVE: 2025-13417
  • ✅ Soluzione: Aggiorna alla versione 10.2.4

ShopBuilder – WooCommerce Builder For Elementor

  • Installazioni: 7.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-13456
  • ✅ Soluzione: Aggiorna alla versione 3.2.2

Timetics – Appointment Booking Calendar

  • Installazioni: 2.000+
  • Vulnerabilità: Broken Authentication
  • CVE: 2025-67915
  • ✅ Soluzione: Aggiorna alla versione 1.0.48

📋 Altri aggiornamenti importanti (gravità media)

Plugin con vulnerabilità di gravità media ma con base installazioni significativa:

PixelYourSite – Your smart PIXEL Manager

  • Installazioni: 500.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-14280
  • ✅ Soluzione: Aggiorna alla versione 11.1.5.1

Aruba HiSpeed Cache

  • Installazioni: 100.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-67913
  • ✅ Soluzione: Aggiorna alla versione 3.0.3

Depicter — Popup & Slider Builder

  • Installazioni: 90.000+
  • Vulnerabilità: Broken Access Control (multipli CVE)
  • CVE: 2025-11370, 2025-68558
  • ✅ Soluzione: Aggiorna alla versione 4.7.0

Strong Testimonials

  • Installazioni: 90.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14426
  • ✅ Soluzione: Aggiorna alla versione 3.2.19

LearnPress – WordPress LMS Plugin

  • Installazioni: 80.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-13964
  • ✅ Soluzione: Aggiorna alla versione 4.3.2.1

Post and Page Builder by BoldGrid

  • Installazioni: 60.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69345
  • ✅ Soluzione: Aggiorna alla versione 1.27.10

Table Field Add-on for ACF and SCF

  • Installazioni: 50.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-12067
  • ✅ Soluzione: Aggiorna alla versione 1.3.31

TaxoPress: Tag, Category, and Taxonomy Manager

  • Installazioni: 50.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14371
  • ✅ Soluzione: Aggiorna alla versione 3.42.0

Easy Digital Downloads

  • Installazioni: 40.000+
  • Vulnerabilità: Open Redirection
  • CVE: 2025-14783
  • ✅ Soluzione: Aggiorna alla versione 3.6.3

Popup builder with Gamification

  • Installazioni: 40.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-14441
  • ✅ Soluzione: Aggiorna alla versione 2.2.1

Quiz and Survey Master (QSM)

  • Installazioni: 40.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-9294
  • ✅ Soluzione: Aggiorna alla versione 10.3.2

Master Addons For Elementor

  • Installazioni: 40.000+
  • Vulnerabilità: Insecure Direct Object References (IDOR)
  • CVE: 2025-63053
  • ❌ Stato: NESSUNA PATCH

Ultimate Post Kit Addons for Elementor

  • Installazioni: 30.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-14434
  • ✅ Soluzione: Aggiorna alla versione 4.0.16

WP Custom Admin Interface

  • Installazioni: 30.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-63038
  • ✅ Soluzione: Aggiorna alla versione 7.41

Icegram Engage – Popups, Optins, CTAs

  • Installazioni: 20.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-68507
  • ✅ Soluzione: Aggiorna alla versione 3.1.36

WP Import – Ultimate CSV XML Importer

  • Installazioni: 20.000+
  • Vulnerabilità: Server Side Request Forgery (SSRF)
  • CVE: 2025-14627
  • ✅ Soluzione: Aggiorna alla versione 7.36

ConvertPro – EasyTest A/B Testing

  • Installazioni: 20.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-63031
  • ❌ Stato: NESSUNA PATCH

Post Snippets – Custom Code Snippets

  • Installazioni: 20.000+
  • Vulnerabilità: Cross Site Request Forgery (CSRF)
  • CVE: 2025-63040
  • ❌ Stato: NESSUNA PATCH

AffiliateX – Amazon Affiliate Plugin

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69346
  • ✅ Soluzione: Aggiorna alla versione 1.4.0

Demo Importer Plus

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69091
  • ✅ Soluzione: Aggiorna alla versione 2.0.9

Fluent Support – Helpdesk & Customer Support

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-67926
  • ✅ Soluzione: Aggiorna alla versione 1.10.5

GamiPress – Gamification plugin

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-13812
  • ✅ Soluzione: Aggiorna alla versione 7.6.2

Logo Slider – Logo Carousel

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-13153
  • ✅ Soluzione: Aggiorna alla versione 4.9.0

MasterStudy LMS WordPress Plugin

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-13766
  • ✅ Soluzione: Aggiorna alla versione 3.7.7

Postie

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-63020
  • ✅ Soluzione: Aggiorna alla versione 1.9.74

User Submitted Posts

  • Installazioni: 10.000+
  • Vulnerabilità: Open Redirection
  • CVE: 2025-68509
  • ✅ Soluzione: Aggiorna alla versione 20251210

weForms – Easy Drag & Drop Contact Form

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-69028
  • ✅ Soluzione: Aggiorna alla versione 1.6.26

YaMaps for WordPress Plugin

  • Installazioni: 10.000+
  • Vulnerabilità: Cross Site Scripting (XSS)
  • CVE: 2025-13958
  • ✅ Soluzione: Aggiorna alla versione 0.6.40

Cookies and Content Security Policy

  • Installazioni: 10.000+
  • Vulnerabilità: Sensitive Data Exposure
  • CVE: 2025-63019
  • ❌ Stato: NESSUNA PATCH

Simple Facebook Plugin

  • Installazioni: 10.000+
  • Vulnerabilità: Broken Access Control
  • CVE: 2025-63022
  • ❌ Stato: NESSUNA PATCH

🎨 Vulnerabilità nei temi WordPress

Sono state identificate 80 vulnerabilità nei temi, di cui 66 rimangono senza patch. I temi più critici includono:

  • Corpkit: Arbitrary File Upload (CRITICAL) – Aggiorna alla versione 2.0.1
  • MusicPlace: Deserialization of untrusted data (CRITICAL) – Nessuna patch disponibile
  • Phlox: Cross Site Scripting (Medium) – Aggiorna alla versione 2.17.11
  • Oneline Lite: Broken Access Control (Medium) – Aggiorna alla versione 6.7

Numerosi temi presentano vulnerabilità di tipo Local File Inclusion con gravità alta, senza patch disponibili. Si raccomanda di valutare alternative per i temi non più supportati.

✅ Azioni immediate consigliate

  1. Priorità massima: Aggiorna immediatamente Advanced Ads, wpDiscuz, Branda e tutti i plugin con vulnerabilità critiche patchate
  2. Disattiva temporaneamente: Registration & Login with Mobile Phone Number for WooCommerce e altri plugin critici senza patch
  3. Verifica installazioni: Controlla se utilizzi uno dei 170 plugin non patchati e valuta alternative
  4. Backup preventivo: Effettua un backup completo prima di qualsiasi aggiornamento
  5. Test in staging: Testa gli aggiornamenti in ambiente di sviluppo prima della produzione
  6. Monitora i log: Attiva il logging di sicurezza per rilevare eventuali tentativi di exploit

⚠️ Nota importante: Ci sono altri 90+ plugin minori (con meno di 10.000 installazioni) con vulnerabilità rilevate. Controlla la dashboard di sicurezza del tuo sito per un’analisi completa dei plugin installati.

🔒 Considerazioni finali

La settimana del 7 gennaio 2026 si conferma particolarmente critica per la sicurezza WordPress. Con 170 plugin non patchati e diverse vulnerabilità di tipo RCE e SQL Injection, è fondamentale che gli amministratori adottino un approccio proattivo alla sicurezza.

La presenza di vulnerabilità critiche in plugin molto diffusi come Advanced Ads (100.000+ installazioni) evidenzia quanto sia importante mantenere costantemente aggiornato l’intero ecosistema WordPress.

Risorse utili:

  • Verifica gli aggiornamenti disponibili dalla dashboard WordPress
  • Consulta il database ufficiale CVE per dettagli tecnici sulle vulnerabilità
  • Utilizza plugin di sicurezza come Wordfence o Sucuri per monitoraggio continuo
  • Considera l’implementazione di un Web Application Firewall (WAF)