Cosa è successo
Il 22 settembre 2026 il team di sviluppo di WordPress ha rilasciato la versione 7.1.2 per correggere una vulnerabilità critica nel core del CMS, identificata come CVE-2026-87902 e con punteggio CVSS 4.0 di 9.2. Non si tratta di un plugin di terze parti, ma di un difetto nella logica di risoluzione dei template di pagina (la funzione get_page_template()) presente nel cuore di WordPress dalla versione 4.7.0 fino alla 7.1.1: in pratica, quasi un decennio di release.
Il problema consente a un attaccante non autenticato di far includere a WordPress un file PHP leggibile a sua scelta, situato al di fuori delle cartelle del tema attivo. Se il tema attivo, child o parent, contiene una cartella di primo livello il cui nome inizia con "page-" (ad esempio "page-templates") e sul server esiste un file PHP locale leggibile dall'utente con cui gira il web server, la falla può trasformarsi in esecuzione di codice da remoto.
Lo sfruttamento è stato rapidissimo: secondo Patchstack, i primi tentativi di probing sono stati rilevati alle 17:44 UTC del 22 settembre, meno di cinque ore dopo la pubblicazione della 7.1.2 (la patch, per sua natura, rivela agli attaccanti dove cercare il difetto). La società di sicurezza Previdian ha registrato 68 tentativi di sfruttamento a partire dal 23 settembre, provenienti anche da un indirizzo IP in New Jersey, con richieste che includono il file locale pearcmd.php per scrivere un file in una cartella temporanea e successivamente includere uno script di upload PHP ospitato su GitHub. Strumenti di scansione automatica per individuare i siti vulnerabili circolano già pubblicamente.
Le versioni corrette sono la 7.1.2, oltre alle release di manutenzione 7.0.6, 6.9.9, 6.8.10, 6.7.9 e 6.6.9 per i rami precedenti ancora supportati.
Cosa significa per le aziende italiane
WordPress alimenta una quota molto ampia dei siti web italiani: dai blog personali ai siti vetrina di piccole e medie imprese, fino a portali istituzionali e testate editoriali. La combinazione di un difetto nel core, quindi presente per default su praticamente ogni installazione non aggiornata, e di uno sfruttamento partito nel giro di ore rende questa vulnerabilità particolarmente pericolosa proprio per il tessuto di PMI italiane che gestiscono il proprio sito senza un presidio di sicurezza dedicato, spesso affidandosi ad aggiornamenti automatici che possono richiedere giorni per propagarsi o che, su hosting condivisi datati, risultano disattivati.
Va inoltre considerato che molti temi commerciali e page builder popolari, compresi diversi diffusi anche in Italia, strutturano le proprie cartelle di template proprio con il prefisso "page-": una parte non trascurabile di installazioni potrebbe quindi soddisfare la precondizione per l'esecuzione di codice da remoto senza che l'amministratore del sito ne sia consapevole.
Contesto normativo
Per le aziende che trattano dati personali attraverso il proprio sito WordPress, tra moduli di contatto, aree riservate, e-commerce e gestionali collegati, una compromissione che porti all'esecuzione di codice sul server e a un potenziale accesso o sottrazione di dati configura una violazione di sicurezza da valutare ai sensi degli articoli 33 e 34 del GDPR, con eventuale notifica al Garante Privacy entro 72 ore se sussiste un rischio per gli interessati. Per gli enti pubblici e i soggetti NIS2 che gestiscono portali istituzionali su WordPress, la mancata applicazione tempestiva di una patch critica e nota, in caso di incidente, può inoltre essere valutata come carenza nelle misure di sicurezza richieste dal decreto di recepimento.
Cosa fare subito
- Aggiornare immediatamente WordPress alla versione 7.1.2, o alla release di manutenzione corrispondente al proprio ramo (7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9), verificando che l'aggiornamento sia andato a buon fine.
- Controllare se il tema attivo, child o parent, contiene cartelle di primo livello con nome che inizia per "page-": in caso affermativo, considerare il sito ad alto rischio fino alla conferma dell'aggiornamento.
- Verificare nei log del web server la presenza di richieste sospette verso
pearcmd.phpo pattern di path traversal riconducibili a tentativi di exploit. - Attivare, se disponibile, una regola WAF specifica per la CVE-2026-87902 presso il proprio hosting o CDN, in attesa e in aggiunta alla patch.
- Verificare che gli aggiornamenti automatici di WordPress siano effettivamente attivi sul proprio hosting: su alcuni hosting condivisi o gestiti da terzi vanno abilitati manualmente.
- Se il sito gestisce dati di clienti o dipendenti, includere questo incidente nella valutazione periodica del rischio privacy e verificare eventuali segnali di compromissione anche retroattivamente.