Se il sito della tua azienda, del tuo studio o della tua scuola è fatto con WordPress, questa settimana c'è una cosa da controllare subito. Una vulnerabilità critica nel cuore di WordPress, identificata come CVE-2026-87902, è già sfruttata dagli attaccanti: i primi tentativi sono partiti poche ore dopo la pubblicazione della correzione.
WordPress è la piattaforma con cui è realizzata una parte enorme dei siti di piccole aziende e professionisti. Proprio per questo, quando esce una falla così, gli attaccanti non scelgono i bersagli: provano automaticamente su tutti i siti che trovano.
Cosa è successo
Il 22 settembre WordPress ha rilasciato la versione 7.1.2, che corregge una falla valutata 9,2 su 10 per gravità. Il problema riguarda il meccanismo con cui WordPress sceglie il modello grafico delle pagine: con una richiesta costruita ad arte, chiunque, senza nemmeno fare login, può costringere il sito a caricare file che non dovrebbe caricare.
In alcune configurazioni del server questo basta per eseguire codice sul sito, cioè prenderne il controllo: pubblicare pagine truffa, inserire link nascosti, rubare dati dei moduli di contatto o usare il sito per attaccare altri. I ricercatori di Patchstack hanno osservato i primi tentativi di attacco appena 5 ore dopo la correzione, e nei giorni successivi il traffico malevolo è aumentato di circa dieci volte. Il 25 settembre l'agenzia statunitense per la sicurezza informatica CISA ha inserito la falla nel suo elenco delle vulnerabilità sfruttate attivamente.
Il mio sito è a rischio?
Sono vulnerabili tutte le versioni di WordPress dalla 4.7 alla 7.1.1. Le versioni ancora più vecchie, dalla 4.6 in giù, sono esposte e non riceveranno alcuna correzione: per loro l'unica strada è l'aggiornamento completo.
Perché l'attacco arrivi fino al controllo del sito servono alcune condizioni tecniche, legate al tema grafico in uso e alla configurazione del server. Ma non è un buon motivo per rimandare: verificarle richiede più tempo e competenza che aggiornare, e chi attacca prova comunque su tutti.
Se il sito l'ha fatto qualcun altro
È la situazione più comune e anche la più rischiosa: il sito è stato realizzato anni fa, chi lo ha fatto non lo segue più e nessuno lo aggiorna. Se non sai con certezza chi si occupa degli aggiornamenti del tuo sito, probabilmente nessuno lo sta facendo. Chiedilo oggi al tuo fornitore o al tuo hosting.
La lezione di questa settimana
Tra la correzione e i primi attacchi sono passate cinque ore. Nessuna persona può essere più veloce di così controllando il sito a mano: la protezione vera sono gli aggiornamenti automatici, i backup verificati e qualcuno che tenga d'occhio il sito con regolarità. È lo stesso principio che vale per i computer e la rete dell'ufficio.
Fonti: BleepingComputer, SecurityWeek, Kaspersky, IlSoftware.it, CISA. Informazioni aggiornate al 28 settembre 2026.