
WordPress sotto attacco: la vulnerabilità RCE wp2shell mette a rischio oltre 500 milioni di siti
Quando si parla di WordPress vulnerabilità RCE, si parla di uno scenario che ogni amministratore di sistema teme: un attaccante anonimo, senza credenziali, che prende il controllo completo di un sito web. È esattamente quello che rende wp2shell così pericolosa — e così urgente da correggere. Nel luglio 2026, la comunità della sicurezza informatica ha vissuto uno di quei momenti che lasciano il segno: la pubblicazione di exploit funzionanti per una catena di vulnerabilità critiche nel cuore di WordPress Core, la piattaforma che alimenta una quota enorme del web mondiale.
La posta in gioco è altissima. Con oltre 500 milioni di siti web che utilizzano WordPress, secondo quanto riportato da BleepingComputer, anche una piccola percentuale di installazioni non aggiornate rappresenta un bacino di vittime potenziali di proporzioni industriali. Per le aziende italiane — dalle PMI con e-commerce fino alle grandi realtà editoriali — ignorare questo aggiornamento non è un’opzione.
Che cos’è wp2shell: la catena di vulnerabilità che preoccupa gli esperti
wp2shell non è una singola falla, ma una catena di due vulnerabilità distinte tracciate rispettivamente come CVE-2026-63030 e CVE-2026-60137. Entrambe colpiscono WordPress Core nelle versioni 6.9.x e 7.0.x — ovvero le release più recenti e più diffuse della piattaforma. La scoperta è stata effettuata da Adam Kues di Searchlight Cyber, che ha identificato come le due vulnerabilità, combinate, permettano a un attaccante di eseguire codice arbitrario sul server remoto.
Il termine tecnico è Remote Code Execution, RCE: la capacità di far girare qualsiasi istruzione su una macchina bersaglio senza fisicamente toccarla. Se vogliamo usare una metafora, è come scoprire che la serratura della porta principale di casa non solo può essere aperta senza chiave, ma che chiunque passi per strada può farlo in pochi secondi. E non si tratta di una porta sul retro nascosta: parliamo del nucleo stesso di WordPress, presente su ogni installazione standard.
Ciò che rende wp2shell particolarmente insidiosa è la sua natura pre-autenticata e senza precondizioni. Non serve essere utenti registrati, non servono plugin vulnerabili installati, non servono configurazioni particolari. Un’installazione WordPress completamente standard, appena scaricata, è vulnerabile. Un utente anonimo — chiunque, da qualsiasi parte del mondo — può sfruttare questa catena di falle per ottenere il controllo del server sottostante.
La timeline degli eventi: dalla patch agli exploit pubblici in meno di 24 ore
WordPress ha rilasciato le patch d’emergenza il 17 luglio 2026. La risposta del team di sviluppo è stata rapida, ma la finestra temporale che si è aperta subito dopo è stata sufficiente a mettere in pericolo migliaia di siti. Entro un giorno dalla pubblicazione della patch, exploit pubblici e funzionanti erano già disponibili, come confermato dalle analisi della comunità di sicurezza.
Questo meccanismo — patch pubblica seguita quasi immediatamente da exploit — è uno dei pattern più pericolosi nel panorama della sicurezza informatica moderna. La logica è perversa ma comprensibile: quando viene rilasciata una patch, i ricercatori (e i criminali) analizzano le modifiche al codice per capire esattamente dove si trovava la vulnerabilità. In poche ore, chi ha le competenze può costruire uno strumento di attacco funzionante. Chi non aggiorna immediatamente rimane esposto, con la differenza che ora gli attaccanti sanno esattamente dove colpire.
La conferma che questa non è teoria ma realtà operativa è arrivata da Wiz Research, che ha identificato sfruttamento attivo di wp2shell in the wild, con attaccanti che hanno già iniziato a distribuire webshell persistenti sui siti compromessi. Una webshell è, in sostanza, una backdoor nascosta nel codice del sito: anche dopo che la vulnerabilità originale viene corretta, l’accesso dell’attaccante rimane attivo finché la webshell non viene trovata e rimossa. È come cambiare la serratura della porta principale senza sapere che il ladro ha già fatto una copia delle chiavi.
Perché le aziende italiane devono agire subito: l’impatto concreto sul business
Per molti imprenditori italiani, WordPress è sinonimo di sito aziendale, blog, e-commerce, portale clienti. Spesso queste installazioni vengono configurate una volta e poi dimenticate, affidate a un’agenzia web o gestite internamente da risorse non specializzate in sicurezza. È proprio questa categoria di siti — funzionanti, in produzione, ma non monitorati attivamente — che rappresenta il bersaglio ideale per gli attaccanti che sfruttano wp2shell.
Le conseguenze di una compromissione tramite wordpress vulnerabilità rce di questa portata possono essere devastanti:
👉 Leggi anche: Progress ShareFile e Zimbra sotto attacco: le vulnerabilità critiche che minacciano le PMI italiane nel 2026
- Furto di dati sensibili: ordini clienti, dati di pagamento, informazioni personali — tutto ciò che transita o viene memorizzato sul sito è potenzialmente accessibile all’attaccante.
- Defacement e danno reputazionale: il sito viene modificato per mostrare contenuti dannosi, messaggi politici o materiale illegale, con danni immediati all’immagine aziendale.
- Distribuzione di malware: il sito compromesso diventa un vettore per infettare i visitatori, con possibili responsabilità legali per l’azienda proprietaria.
- Ransomware e blocco operativo: l’accesso shell al server può essere il primo passo per cifrare i dati e richiedere un riscatto.
- Sanzioni GDPR: una violazione dei dati personali degli utenti comporta obblighi di notifica al Garante e potenziali sanzioni amministrative significative.
Non si tratta di scenari ipotetici: con exploit pubblici già in circolazione e sfruttamento attivo confermato, ogni giorno senza patch è un giorno di esposizione reale. I criminali informatici non aspettano — cercano sistematicamente installazioni vulnerabili utilizzando strumenti automatizzati che scansionano l’intero internet in poche ore.
Come verificare la propria esposizione e applicare le patch
Il primo passo è verificare quale versione di WordPress è in esecuzione. Le versioni vulnerabili sono 6.9.x e 7.0.x: se il proprio sito gira su una di queste versioni e non è stato aggiornato dopo il 17 luglio 2026, il rischio è concreto e immediato.
WordPress supporta gli aggiornamenti automatici, ma molte installazioni aziendali li disabilitano per evitare incompatibilità con plugin o temi personalizzati. In questo caso, l’aggiornamento manuale deve avvenire con la massima urgenza. La procedura standard prevede:
- Backup completo del sito e del database prima di qualsiasi intervento — non per rimandare, ma per avere un punto di ripristino in caso di problemi durante l’aggiornamento.
- Aggiornamento immediato alla versione più recente di WordPress Core disponibile, che include le correzioni per CVE-2026-63030 e CVE-2026-60137.
- Verifica dell’integrità del sito dopo l’aggiornamento: controllare file inaspettati nelle directory del sito, specialmente nelle cartelle wp-content/uploads e nelle directory dei temi, dove le webshell vengono tipicamente nascoste.
- Revisione dei log di accesso per identificare eventuali attività sospette precedenti alla patch — se il sito era già stato compromesso, la sola applicazione della patch non è sufficiente.
- Cambio delle credenziali di tutti gli account amministrativi e delle password del database come misura precauzionale.
Per le organizzazioni che gestiscono decine o centinaia di installazioni WordPress — agenzie, hosting provider, uffici IT aziendali — è consigliabile prioritizzare i siti con dati sensibili o transazioni economiche e procedere con aggiornamenti centralizzati tramite strumenti di gestione multi-sito.
Il contesto più ampio: la sicurezza di WordPress Core nel 2026
La scoperta di wp2shell da parte di Adam Kues di Searchlight Cyber riaccende il dibattito sulla sicurezza intrinseca dei CMS open source più diffusi. WordPress, con la sua enorme base di utenti, è da sempre un bersaglio privilegiato — ma storicamente le vulnerabilità critiche nel Core (distinto dai plugin di terze parti) sono state relativamente rare. Una catena di falle pre-autenticate che permettono RCE senza alcuna precondizione su un’installazione stock rappresenta un evento di gravità eccezionale.
È importante distinguere tra vulnerabilità nel Core di WordPress e quelle nei plugin o temi: queste ultime sono molto più frequenti, ma spesso limitano il loro impatto ai siti che utilizzano quel componente specifico. Una vulnerabilità nel Core, invece, colpisce potenzialmente ogni singola installazione delle versioni interessate — e con oltre 500 milioni di siti che usano WordPress, anche una frazione percentuale di installazioni non aggiornate si traduce in milioni di bersagli.
Il fatto che gli exploit pubblici per questa wordpress vulnerabilità rce siano stati rilasciati entro un giorno dalla patch ufficiale sottolinea un problema strutturale del modello di sicurezza dei software open source: la trasparenza del codice, che è un vantaggio per la comunità, diventa anche una guida per chi vuole sfruttare le falle. Non è un argomento contro l’open source — i vantaggi superano ampiamente i rischi — ma è un promemoria che la velocità di risposta agli aggiornamenti non è mai stata così critica come oggi.
Per approfondire l’analisi tecnica della catena di vulnerabilità, il team di Searchlight Cyber ha pubblicato una ricerca dettagliata che illustra il meccanismo di attacco e le implicazioni per la sicurezza delle installazioni WordPress.
Lezioni operative per gli amministratori italiani
wp2shell è un caso di scuola per capire perché la gestione proattiva della sicurezza non può essere delegata al caso o rimandata a “quando c’è tempo”. Le aziende italiane che operano online — e nel 2026 sono la stragrande maggioranza — devono integrare alcune pratiche fondamentali nel proprio ciclo operativo:
- Monitoraggio attivo delle vulnerabilità: iscriversi ai canali di notifica ufficiali di WordPress e alle newsletter di sicurezza specializzate per ricevere avvisi immediati quando vengono rilasciate patch critiche.
- Politica di aggiornamento definita: stabilire procedure chiare per l’applicazione degli aggiornamenti di sicurezza, con tempistiche massime definite (per vulnerabilità critiche come questa, ore, non giorni).
- Web Application Firewall (WAF): soluzioni WAF possono bloccare i tentativi di sfruttamento noti anche prima che la patch venga applicata, offrendo un livello di protezione aggiuntivo nelle ore critiche post-divulgazione.
- Scansioni periodiche di integrità: strumenti che verificano regolarmente l’integrità dei file del sito possono identificare webshell o modifiche non autorizzate prima che causino danni maggiori.
- Piano di risposta agli incidenti: sapere esattamente cosa fare in caso di compromissione — chi contattare, come isolare il sistema, come notificare gli utenti — riduce drasticamente i tempi di risposta e i danni.
Niente saldi, niente proroghe: quando si tratta di vulnerabilità critiche con exploit pubblici e sfruttamento attivo confermato, ogni ora conta. La buona notizia è che la correzione esiste ed è disponibile — il team di WordPress ha fatto la propria parte il 17 luglio 2026. La responsabilità dell’aggiornamento ricade ora sugli amministratori dei siti.
Conclusione: aggiornare adesso, non domani
La vicenda wp2shell — con la sua catena di vulnerabilità CVE-2026-63030 e CVE-2026-60137, gli exploit pubblici rilasciati in meno di 24 ore dalla patch e lo sfruttamento attivo già documentato da Wiz Research — rappresenta uno di quei momenti in cui la sicurezza informatica smette di essere un tema astratto e diventa una priorità operativa immediata. Per ogni azienda italiana che ha un sito WordPress in esecuzione sulle versioni 6.9.x o 7.0.x, il messaggio è semplice e non negoziabile: aggiornare subito, verificare l’integrità del sito, e implementare processi che impediscano di trovarsi di nuovo in questa situazione. La wordpress vulnerabilità rce wp2shell è seria, gli attaccanti sono già all’opera, e la patch è disponibile: non c’è ragione valida per aspettare.
Questo articolo è stato realizzato con il supporto dell'AI e sottoposto a revisione editoriale.
