Tra il 12 e il 13 giugno un attacco alla catena di fornitura ha colpito i plugin WordPress OptinMonster, TrustPulse e PushEngage: codice malevolo creava admin nascosti su oltre 1,2 milioni di siti. Se la tua azienda usa WordPress, ecco cosa verificare ora.
CVE-2026-8713 (CVSS 9.1): in Avada Builder un attaccante non autenticato puo' cancellare file del server e arrivare al controllo del sito. Affette le versioni fino alla 3.15.3, correzione nella 3.15.4. Cosa controllare e aggiornare subito.
Cloudflare divide il traffico dei bot in tre tipi e, dal 15 settembre 2026, blocca in automatico chi addestra l'AI sulle pagine con pubblicità. In più dà a tutti — anche nel piano gratuito — i controlli per decidere chi può usare i contenuti del proprio sito.
Una falla di gravità massima (CVSS 10.0) nell'estensione JCE di Joomla è sfruttata per piazzare backdoor sui siti. Il 16 giugno è finita nel catalogo CISA delle vulnerabilità note: chi ha un sito Joomla deve verificare la versione e aggiornare subito.
Tra l'8 e il 10 luglio CISA ha messo nel catalogo delle falle sfruttate quattro estensioni Joomla diffuse (page builder, form, calendari eventi), tutte di gravità massima 10.0 e due sfruttate come zero-day. Se hai un sito Joomla, l'aggiornamento è per oggi.
CVE-2026-8206 (CVSS 9.8): il framework Kirki, incluso da molti temi WordPress, permette a un estraneo di impossessarsi dell'account amministratore. Affette le versioni 6.0.0-6.0.6, spesso presenti senza che il titolare lo sappia. Cosa controllare e aggiornare.
Una falla nel plugin LiteSpeed per cPanel è sfruttata per prendere il controllo (root) di interi server di hosting condiviso, già nel catalogo CISA delle vulnerabilità sotto attacco. Chi ha sito ed email lì ha una domanda da fare al provider.
CVE-2026-10795: un bypass dell'autenticazione nel plugin di backup WordPress piu' diffuso permette di prendere il controllo del sito da remoto. Sfruttamento gia' in corso. Patch nella 1.26.5: chi e' davvero esposto e cosa aggiornare oggi.
· 5 min
La tua privacy conta
Usiamo cookie tecnici necessari al funzionamento del sito e, solo con il tuo consenso, cookie di analisi
(Google Analytics) per capire come viene letto il sito. Niente profilazione pubblicitaria, niente cessione
a terzi. Puoi accettare, rifiutare o scegliere nel dettaglio. Maggiori informazioni nella
cookie policy e nella privacy policy.
Preferenze cookie
NecessariSempre attivi
Indispensabili al funzionamento del sito (es. memorizzare la tua scelta sui cookie). Non richiedono consenso e non possono essere disattivati.
Google Analytics 4 con IP anonimizzato. Ci aiutano a capire, in forma aggregata, quali contenuti funzionano. Attivi solo con il tuo consenso.
Cookie pubblicitari e di profilazione. Al momento non ne usiamo nessuno: la categoria è qui per trasparenza e resta disattivata salvo tua scelta.