Privacy news: un clic dell’Admin può esporre il tuo WordPress a una catena XSS/RCE

Se usi WordPress per il sito della tua impresa, questa notizia merita attenzione immediata. È stata scoperta una vulnerabilità, identificata come CVE-2026-64638, che riguarda il modulo di accesso e ha una gravità elevata: punteggio CVSS 8.9.

Il problema nasce da un tentativo di login fallito. Un malintenzionato può inserire una stringa costruita ad arte e far eseguire codice JavaScript nel tuo sito, senza avere un account. Questa tecnica si chiama XSS reflected: in parole semplici, il sito può mostrare e interpretare contenuti dannosi inviati dall’esterno.

Da sola, la vulnerabilità non dà automaticamente il controllo del server. Il rischio cresce però se tu, o un altro amministratore già autenticato, apri o clicchi una pagina preparata dall’attaccante. In determinate condizioni, la catena chiamata XSS2Shell può sfruttare la sessione attiva dell’Admin per ottenere credenziali API, pubblicare contenuti malevoli e arrivare all’esecuzione di codice PHP sul server.

La buona notizia è che WordPress ha corretto il difetto nella versione 7.0.3 e sta distribuendo la patch anche a versioni precedenti ancora supportate, fino alla 4.7. Non risultano, al momento indicato nella notizia, attacchi reali noti che sfruttino questa falla.

La priorità per te è semplice: verifica subito la versione installata, aggiorna WordPress senza rimandare e controlla che gli aggiornamenti automatici funzionino. Inoltre, evita di aprire link sospetti mentre sei collegato come amministratore. Un aggiornamento rapido e un clic più prudente possono ridurre drasticamente il rischio per sito, dati e continuità della tua attività.

Verifica subito che la tua azienda rispetti la normativa GDPR per evitare le pesanti sanzioni previste,

Clicca qui