Rischi del caricamento di file senza restrizioni in WordPress

Pubblicato:
Immagine illustrativa su Rischi del caricamento di file senza restrizioni in WordPress

WordPress ha pubblicato una vulnerabilità di alta severità relativa al caricamento di file WordPress senza adeguate restrizioni. Questa vulnerabilità potrebbe consentire l'esecuzione remota di codice se sfruttata da un attaccante con permessi per caricare file.

Vulnerabilità rilevata e meccanismo di sfruttamento

La vulnerabilità, identificata come CVE-2026-65640, è collegata a un difetto in Ghostscript, componente che non gestisce in modo sicuro alcuni file incorporati. Un attaccante con la capacità upload_files potrebbe caricare un file Postscript malevolo. Questo può portare all'esecuzione remota di codice sul server colpito.

Il problema riguarda la funzione di caricamento di file WordPress senza le adeguate restrizioni, facilitando l'introduzione di file dannosi.

Versioni interessate e aggiornamenti disponibili

Immagine aggiuntiva su Rischi del caricamento di file senza restrizioni in WordPress

La vulnerabilità colpisce diverse versioni di WordPress. Di seguito sono indicate alcune delle versioni interessate e i relativi aggiornamenti che risolvono il problema:

  • WordPress 7.0 precedenti alla 7.0.4
  • WordPress 6.9 precedenti alla 6.9.7
  • WordPress 6.8 precedenti alla 6.8.8
  • WordPress 6.7 precedenti alla 6.7.7
  • WordPress 6.6 precedenti alla 6.6.7
  • WordPress 6.5 precedenti alla 6.5.10
  • WordPress 6.4 precedenti alla 6.4.10
  • WordPress 6.3 precedenti alla 6.3.10
  • WordPress 6.2 precedenti alla 6.2.11
  • WordPress 6.1 precedenti alla 6.1.12
  • WordPress 6.0 precedenti alla 6.0.14
  • WordPress 5.9 precedenti alla 5.9.16
  • WordPress 5.8 precedenti alla 5.8.15
  • WordPress 5.7 precedenti alla 5.7.17
  • WordPress 5.6 precedenti alla 5.6.19
  • WordPress 5.5 precedenti alla 5.5.20
  • WordPress 5.4 precedenti alla 5.4.21
  • WordPress 5.3 precedenti alla 5.3.23
  • WordPress 5.2 precedenti alla 5.2.26
  • WordPress 5.1 precedenti alla 5.1.24
  • WordPress 5.0 precedenti alla 5.0.27
  • WordPress 4.9 precedenti alla 4.9.31
  • WordPress 4.8 precedenti alla 4.8.30
  • WordPress 4.7 precedenti alla 4.7.35

Per ogni versione interessata, WordPress ha pubblicato un aggiornamento che risolve questa vulnerabilità.

Allerta e valutazione di INCIBE

Il Instituto Nazionale di Cybersecurity (INCIBE) ha emesso un avviso precoce su questa vulnerabilità, classificandola con alta importanza. INCIBE avverte che lo sfruttamento potrebbe consentire l'esecuzione remota di codice sui siti colpiti.

L'avviso di INCIBE sottolinea l'importanza del caricamento di file WordPress senza restrizioni come vettore di attacco e la necessità di applicare gli aggiornamenti pubblicati.

Limitazioni delle informazioni disponibili

Le informazioni ufficiali non dettagliamo attacchi confermati né la frequenza di sfruttamento. Non vengono forniti dati tecnici aggiuntivi oltre al meccanismo di caricamento di file Postscript malevoli.

Pertanto, non è possibile stabilire l'estensione dell'impatto reale in ambienti specifici né l'esistenza di sfruttamenti attivi basati su questa vulnerabilità.

Questo avviso si basa sulle informazioni pubblicate da INCIBE riguardo al caricamento di file senza restrizioni in WordPress.

Revisionato da
Pubblicato: 14/08/2026. Contenuto verificato secondo criteri di esperienza, autorevolezza e affidabilità (E-E-A-T).
Uso responsabile della IA
Questo articolo puo aver usato strumenti di intelligenza artificiale come supporto per struttura, editing, traduzione o revisione. La responsabilita editoriale e la revisione finale restano di Toni Berraquero. Vedi politica IA
Foto di Toni
Autore dell’articolo
Toni Berraquero

Toni Berraquero si allena dall’età di 12 anni e ha esperienza in retail, sicurezza privata, ecommerce, marketing digitale, marketplace, automazione e strumenti aziendali.

Vedi il profilo di Toni

☕ Se ti è servito davvero…

Puoi sostenere il progetto o condividere questo articolo con un clic. Almeno qui c’è un’azione utile vera.