Rilevamento di più vulnerabilità nel core di WordPress che compromettono la sicurezza

Pubblicato:
Immagine illustrativa su Rilevamento di più vulnerabilità nel core di WordPress che compromettono la sicurezza

WordPress ha pubblicato due vulnerabilità nel suo core, classificate con severità critica e alta. Queste vulnerabilità del core di WordPress potrebbero consentire a un attaccante remoto di eseguire codice arbitrario sul server o accedere a informazioni sensibili memorizzate nel database tramite attacchi di iniezione SQL.

Descrizione delle vulnerabilità rilevate

La vulnerabilità con identificativo CVE-2026-63030 colpisce l'endpoint /wp-json/batch/v1 della REST API di WordPress. È dovuta a una desincronizzazione tra la validazione e l'instradamento delle richieste che consente di eludere le restrizioni di elaborazione in batch (allow_batch) e di saltare i meccanismi di validazione degli input. La sua sfruttabilità, combinata con una vulnerabilità di iniezione SQL, potrebbe consentire l'esecuzione remota di codice (RCE) sul server.

D'altra parte, la vulnerabilità CVE-2026-60137 è causata da una sanificazione insufficiente del parametro author__not_in e da una preparazione inadeguata delle query SQL. Questo consente a un attaccante remoto non autenticato di eseguire un'iniezione SQL per modificare query esistenti e accedere a informazioni sensibili memorizzate nel database.

Versioni interessate e aggiornamenti disponibili

Immagine aggiuntiva su Rilevamento di più vulnerabilità nel core di WordPress che compromettono la sicurezza
vulnerabilità del core di WordPress interessano le seguenti versioni del core:

  • WordPress Core 6.8 precedenti alla versione 6.8.6
  • WordPress Core 6.9 precedenti alla versione 6.9.5
  • WordPress Core 7.0 precedenti alla versione 7.0.2

WordPress ha pubblicato versioni corrette per questi rami. Si consiglia di aggiornare alla versione 6.8.6, 6.9.5 o 7.0.2, o a qualsiasi versione successiva che includa queste correzioni.

Severità e impatto delle vulnerabilità

La vulnerabilità CVE-2026-63030 ha una severità critica a causa della possibilità di esecuzione remota di codice, il che compromette la riservatezza, l'integrità e la disponibilità del sistema. La vulnerabilità CVE-2026-60137 ha una severità alta e consente la raccolta non autorizzata di informazioni tramite iniezione SQL.

Informazioni ufficiali e monitoraggio

Le informazioni su queste vulnerabilità sono state pubblicate da WordPress e raccolte da INCIBE-CERT nel suo avviso di sicurezza. In tale avviso vengono dettagliate le caratteristiche tecniche, le versioni interessate e le versioni corrette disponibili.

Dettagli tecnici aggiuntivi sulle vulnerabilità del core di WordPress

La vulnerabilità CVE-2026-63030 si concentra su un difetto nella gestione dell'endpoint /wp-json/batch/v1 della REST API, dove una desincronizzazione tra la validazione e l'instradamento delle richieste consente a un attaccante remoto di eludere le restrizioni stabilite per l'elaborazione in batch (allow_batch). Questa situazione facilita l'omissione dei controlli di validazione degli input, il che, combinato con un'iniezione SQL, può portare all'esecuzione remota di codice (RCE) sul server interessato.

Da parte sua, la vulnerabilità CVE-2026-60137 origina da una sanificazione insufficiente del parametro author__not_in e da una preparazione errata delle query SQL. Questo consente a un attaccante remoto non autenticato di eseguire iniezioni SQL per modificare le query esistenti e accedere a informazioni sensibili memorizzate nel database, compromettendo la riservatezza dei dati.

Versioni interessate e soluzioni pubblicate

Le vulnerabilità del core di WordPress interessano versioni precedenti alla 6.8.6, 6.9.5 e 7.0.2, rispettivamente, nei rami 6.8.x, 6.9.x e 7.0.x. WordPress ha pubblicato versioni corrette per questi rami con l'obiettivo di mitigare i rischi associati a queste vulnerabilità di sicurezza.

Si consiglia di aggiornare alle versioni 6.8.6, 6.9.5 o 7.0.2, o a qualsiasi versione successiva che includa queste correzioni, per ridurre l'esposizione a possibili attacchi che sfruttano queste vulnerabilità.

Fonte: INCIBE-CERT - Più vulnerabilità nel core di WordPress

Revisionato da
Pubblicato: 04/08/2026. Contenuto verificato secondo criteri di esperienza, autorevolezza e affidabilità (E-E-A-T).
Uso responsabile della IA
Questo articolo puo aver usato strumenti di intelligenza artificiale come supporto per struttura, editing, traduzione o revisione. La responsabilita editoriale e la revisione finale restano di Toni Berraquero. Vedi politica IA
Foto di Toni
Autore dell’articolo
Toni Berraquero

Toni Berraquero si allena dall’età di 12 anni e ha esperienza in retail, sicurezza privata, ecommerce, marketing digitale, marketplace, automazione e strumenti aziendali.

Vedi il profilo di Toni

☕ Se ti è servito davvero…

Puoi sostenere il progetto o condividere questo articolo con un clic. Almeno qui c’è un’azione utile vera.