WordPress, vulnerabilità critica CVE-2026-87902: attacchi già in corso

Sabato, Settembre 26, 2026

WordPress sotto attacco: vulnerabilità critica CVE-2026-87902 già sfruttata dagli hacker

Una grave vulnerabilità di sicurezza interessa numerose versioni di WordPress. Gli attacchi sono iniziati a poche ore dalla pubblicazione della falla. Aggiornare immediatamente i siti è fondamentale.

Il mondo WordPress è nuovamente al centro dell’attenzione degli esperti di cybersecurity. È stata infatti individuata una vulnerabilità critica, identificata come CVE-2026-87902, che in determinate configurazioni può consentire a un attaccante non autenticato di arrivare all’esecuzione di codice sul server.

La vulnerabilità ha ricevuto un punteggio CVSS 9.2 su 10, classificandosi quindi tra le problematiche di sicurezza più gravi.

L’aspetto che desta maggiore attenzione è la rapidità con cui sono iniziati gli attacchi: secondo le informazioni pubblicate da The Hacker News e dai ricercatori di sicurezza, i primi tentativi di sfruttamento sono stati osservati praticamente in contemporanea con la distribuzione degli aggiornamenti di sicurezza. (The Hacker News)

Cos’è la vulnerabilità CVE-2026-87902?

Il problema riguarda il sistema utilizzato da WordPress per individuare e caricare i template delle pagine e, nello specifico, la funzione get_page_template().

La vulnerabilità può permettere a un utente non autenticato di forzare WordPress a includere un file PHP locale leggibile dal server ma situato al di fuori delle directory previste per il tema.

In presenza di determinate condizioni relative alla configurazione del server e al tema WordPress utilizzato, questo comportamento può trasformarsi in una vulnerabilità di tipo Remote Code Execution (RCE). (GitHub)

In termini più semplici, significa che un criminale informatico potrebbe, in determinate circostanze, riuscire a eseguire codice PHP sul server senza possedere le credenziali di accesso a WordPress.

Gli attacchi sono già iniziati

Non si tratta soltanto di una vulnerabilità teorica.

Sono già stati rilevati tentativi di sfruttamento della falla su Internet. I ricercatori hanno osservato richieste finalizzate all’utilizzo di file PHP presenti sui server e alla successiva scrittura di ulteriori file malevoli.

Tra le attività osservate figurano tentativi di scrivere codice PHP all’interno delle directory temporanee /tmp e /var/tmp, con l’obiettivo di ottenere ulteriore controllo sul sistema compromesso. (The Hacker News)

Anche il CSIRT italiano ha segnalato la vulnerabilità, classificando come critico l’impatto sistemico delle vulnerabilità WordPress recentemente rese pubbliche. (CSIRT Toscana)

Quali versioni di WordPress sono vulnerabili?

L’advisory ufficiale WordPress indica come interessate numerose versioni, comprese release appartenenti ai rami:

WordPress 4.7 fino a WordPress 7.1.1, con differenti intervalli vulnerabili per ciascuna major release.

Sono già disponibili versioni corrette, tra cui:

  • WordPress 7.1.2
  • WordPress 7.0.6
  • WordPress 6.9.9
  • WordPress 6.8.10

Sono stati inoltre distribuiti aggiornamenti di sicurezza anche per numerosi rami precedenti di WordPress. (GitHub)

Per questo motivo non è sufficiente verificare semplicemente di avere “una versione recente”: è necessario controllare che la versione installata includa effettivamente la patch per CVE-2026-87902.

Cosa deve fare chi gestisce un sito WordPress?

L’aggiornamento deve essere effettuato il prima possibile.

Oltre all’aggiornamento del core WordPress, Arcmedia raccomanda di effettuare un controllo più completo dell’installazione, verificando:

  • versione del core WordPress;
  • aggiornamento di plugin e temi;
  • presenza di file PHP anomali o recentemente modificati;
  • account amministrativi non riconosciuti;
  • log degli accessi e delle richieste HTTP;
  • directory temporanee del server;
  • eventuali modifiche inattese ai file del sito;
  • corretta configurazione dei permessi di file e directory;
  • presenza e corretta configurazione di sistemi firewall/WAF;
  • disponibilità di backup recenti e verificati.

Aggiornare WordPress è fondamentale, ma nel caso di un sito potenzialmente esposto è altrettanto importante verificare che non sia già stato compromesso prima dell’installazione della patch.

Perché bisogna intervenire rapidamente

La velocità con cui vengono sfruttate le vulnerabilità pubbliche è ormai uno degli aspetti più importanti della sicurezza informatica.

Nel caso di CVE-2026-87902, i primi tentativi di exploit sono stati registrati già il 22 settembre 2026, lo stesso giorno in cui sono state distribuite le patch. (The Hacker News)

Il 25 settembre 2026, inoltre, la vulnerabilità è stata inserita dalla statunitense CISA nel catalogo delle Known Exploited Vulnerabilities (KEV), che raccoglie vulnerabilità per le quali esistono evidenze di sfruttamento reale. (The Hacker News)

Questo dimostra ancora una volta quanto sia rischioso rimandare gli aggiornamenti di sicurezza di WordPress, dei plugin e dei temi.

Arcmedia: sicurezza e manutenzione dei siti WordPress

Arcmedia monitora costantemente vulnerabilità, aggiornamenti e problematiche di sicurezza che possono interessare siti web e infrastrutture dei propri clienti.

Per i siti WordPress è importante adottare una strategia di manutenzione continua che non si limiti alla semplice realizzazione del sito, ma comprenda aggiornamenti periodici, backup, monitoraggio, controllo delle vulnerabilità e verifica dell’integrità dell’installazione.

Se utilizzi WordPress e non sai se il tuo sito è aggiornato o potenzialmente vulnerabile alla CVE-2026-87902, puoi richiedere ad Arcmedia una verifica tecnica dell’installazione e dello stato di sicurezza del sito.

Non aspettare che un attacco renda evidente una vulnerabilità: la sicurezza parte dalla prevenzione.

Arcmedia – Soluzioni Web, Cloud & Cybersecurity