Informiamo che il CERT GARR ha diramato un’allerta di sicurezza di livello critico riguardante il CMS WordPress, ampiamente utilizzato per la gestione di molti portali e siti web di progetti dell’Ateneo.
Nel dettaglio, è stata rilevata una combinazione di vulnerabilità che consente ad attaccanti esterni di eseguire codice remoto sui server senza alcuna autenticazione (attacco denominato wp2shell). Poiché gli exploit per condurre questo attacco sono stati resi pubblici ed è stata confermata la loro sfruttabilità, è fondamentale verificare ed eseguire immediatamente l’aggiornamento dei propri siti basati su CMS WordPress.
Dettagli Tecnici e CVE Impattate
L’attacco wp2shell deriva dallo sfruttamento combinato di due vulnerabilità presenti nel core di WordPress:
- CVE-2026-60137 (Gravità: CRITICA – CVSS v3.x 9.0)
- Descrizione: Vulnerabilità di tipo Facilitated SQL Injection.
- CVE-2026-63030 (Gravità: MEDIA – CVSS v3.x 5.9)
- Descrizione: Problema di gestione della REST API batch-route confusion e SQL Injection.
Impatto: Lo sfruttamento congiunto di tali falle permette a soggetti malintenzionati di eseguire comandi o codice arbitrario sui server (Remote Code Execution – RCE), compromettendo la riservatezza, l’integrità e la disponibilità dei dati memorizzati nel database del sito.
Sistemi e versioni interessate:
- WordPress versioni precedenti alla 7.0.2
- Riferimenti backport per versioni precedenti: precedenti alla 6.9.5, 6.8.6 e 7.1 beta2.(Nota: Le versioni di WordPress precedenti alla 6.8 non risultano al momento impattate).
Azioni richieste: Come risolvere il problema
Per garantire la protezione dei server e dei servizi web dell’Ateneo, tutti i responsabili e gestori di CMS WordPress devono attenersi alle seguenti indicazioni:
1. Verifica e Aggiornamento Manuale
Se il vostro sito non esegue gli aggiornamenti automatici in background:
- Accedete alla Dashboard/Bacheca del vostro sito WordPress.
- Portatevi nella sezione Bacheca ➔ Aggiornamenti.
- Cliccate su “Aggiorna ora” per passare alla versione di sicurezza 7.0.2 (o alla versione patchata corrispondente al vostro ramo di rilascio).
- In alternativa, è possibile scaricare il pacchetto aggiornato direttamente da WordPress.org.
2. Aggiornamenti Automatici di Background
Data l’estrema gravità della falla, il team di sicurezza di WordPress ha attivato gli aggiornamenti forzati in background. I siti con il sistema di aggiornamento automatico attivo si aggiorneranno o potrebbero essersi già aggiornati automaticamente. Si raccomanda comunque di accedere alla bacheca per verificare che l’aggiornamento alla versione 7.0.2 sia effettivamente andato a buon fine.
Nota per i siti gestiti dall’Ufficio Esercizio e TecnologieI portali e i siti ospitati sulle infrastrutture centralizzate e gestiti direttamente dai tecnici di Ateneo (soluzioni di hosting tradizionale gestito e hosting tradizionale non gestito – Servizio di Hosting dell’Università di Siena) vengono aggiornati centralmente. Se gestite autonomamente siti di laboratorio, di progetto o di dipartimento su server dedicati o virtuali, siete tenuti a effettuare la verifica manuale immediata.
Per qualsiasi dubbio, per segnalare anomalie o per ricevere supporto nelle operazioni di aggiornamento, potete contattare l’Helpdesk Tecnico-Informatico all’indirizzo helpdesk@unisi.it
Confidiamo nella tempestiva collaborazione di tutti gli interessati.