WordPress Issues Patch for Critical Flaw That Can Enable Code Execution on Some Servers
Cosa significa
WordPress ha rimosso un difetto critico nel codice principale che permette a un attaccante senza account di far caricare un file PHP esterno alle cartelle dei temi. Su alcuni server, ciò potrebbe permettere l'esecuzione di codice. La patch è stata rilasciata il 22 settembre in WordPress 7.1.2, con correzioni per ogni ramo supportato, da 4.7. Tutti i versioni da 4.7.0 a 7.1.1 sono interessate. La patch non è stata sfruttata in rete.
Perché conta
Per le PMI italiane, questa vulnerabilità potrebbe compromettere la sicurezza dei siti web, esponendo dati sensibili e permettendo l'esecuzione di codice esterno. La mancanza di aggiornamenti potrebbe portare a danni economici e reputazionali.
Azioni consigliate
- Aggiornare immediatamente a WordPress 7.1.2 o versioni successive
- Verificare la configurazione PHP e disattivare 'register_argc_argv' se non necessario
- Controllare le cartelle tematiche per la presenza di cartelle inizianti con 'page-'
- Abilitare gli aggiornamenti automatici per ridurre il rischio di ritardi
- Eseguire una scansione di sicurezza del sito per identificare eventuali modifiche non autorizzate
Benefici operativi potenziali
- Riduzione della superficie esposta alle vulnerabilità
- Maggiore sicurezza dei dati sensibili e del sistema
- Minimizzazione del rischio di attacchi esterni
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
WordPress has fixed a critical flaw in its core software that lets an attacker with no account make a site load a PHP file from outside its theme folders. On some servers, that can go further, allowing the attacker to run their own code. The fix shipped on September 22 in WordPress 7.1.2, with fixes for every branch the project still supports, back to 4.7, and WordPress is telling site owners
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 22/09/2026 20:03
- MITRE ATT&CK
- T1190, T1486
- Classificazione
- Critica