WordPress Issues Patch for Critical Flaw That Can Enable Code Execution on Some Servers
What it means
WordPress ha rimosso un difetto critico nel codice principale che permette a un attaccante senza account di far caricare un file PHP esterno alle cartelle dei temi. Su alcuni server, ciò potrebbe permettere l'esecuzione di codice. La patch è stata rilasciata il 22 settembre in WordPress 7.1.2, con correzioni per ogni ramo supportato, da 4.7. Tutti i versioni da 4.7.0 a 7.1.1 sono interessate. La patch non è stata sfruttata in rete.
Why it matters
Per le PMI italiane, questa vulnerabilità potrebbe compromettere la sicurezza dei siti web, esponendo dati sensibili e permettendo l'esecuzione di codice esterno. La mancanza di aggiornamenti potrebbe portare a danni economici e reputazionali.
Recommended actions
- Aggiornare immediatamente a WordPress 7.1.2 o versioni successive
- Verificare la configurazione PHP e disattivare 'register_argc_argv' se non necessario
- Controllare le cartelle tematiche per la presenza di cartelle inizianti con 'page-'
- Abilitare gli aggiornamenti automatici per ridurre il rischio di ritardi
- Eseguire una scansione di sicurezza del sito per identificare eventuali modifiche non autorizzate
Potential operational benefits
- Riduzione della superficie esposta alle vulnerabilità
- Maggiore sicurezza dei dati sensibili e del sistema
- Minimizzazione del rischio di attacchi esterni
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
WordPress has fixed a critical flaw in its core software that lets an attacker with no account make a site load a PHP file from outside its theme folders. On some servers, that can go further, allowing the attacker to run their own code. The fix shipped on September 22 in WordPress 7.1.2, with fixes for every branch the project still supports, back to 4.7, and WordPress is telling site owners
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 22/09/2026 20:03
- MITRE ATT&CK
- T1190, T1486
- Classification
- Critical