Una nuova vulnerabilità critica riporta l’attenzione sulla #sicurezza dei siti #WordPress e sull’importanza di non rimandare gli #aggiornamenti. Questa volta il problema riguarda #Elementor Pro, uno dei #pagebuilder più utilizzati per creare e #gestire siti web, in particolare quelli aziendali. La #falla, identificata come CVE-2026-32475 e classificata con un punteggio di gravità di 9,8 su 10, può consentire a un attaccante di caricare file dannosi su un sito vulnerabile e, nelle condizioni più gravi, arrivare a prenderne il controllo. Il rischio è reso ancora più serio da un elemento: secondo le informazioni diffuse in questi giorni, la vulnerabilità risulta già sfruttata in attacchi reali.
Il problema riguarda una funzione collegata ai moduli di Elementor Pro che permettono agli utenti di caricare file attraverso un form. In determinate condizioni, un errore nella procedura di controllo dei file può consentire di aggirare le verifiche previste e caricare contenuti che non dovrebbero essere accettati dal sito. Questo tipo di vulnerabilità è particolarmente delicato perché il caricamento di un file malevolo può rappresentare il primo passo per introdurre codice dannoso nel server e compromettere il sito. Un attacco riuscito può quindi andare ben oltre la semplice modifica di una pagina web e mettere a rischio dati, account amministrativi e l’intera infrastruttura che ospita il portale.
La vulnerabilità riguarda Elementor Pro, la versione a pagamento del popolare strumento per WordPress. Il fatto che un sito utilizzi WordPress aggiornato, quindi, non significa automaticamente che sia al sicuro: uno dei problemi più frequenti nella sicurezza dei siti web è proprio la presenza di plugin e componenti aggiuntivi che restano indietro con gli aggiornamenti. WordPress è composto infatti da un sistema centrale, il cosiddetto core, ma gran parte delle funzioni aggiuntive di un sito dipende da plugin, temi e strumenti sviluppati da aziende esterne. È proprio in questo ecosistema che vengono individuate con maggiore frequenza le vulnerabilità.
Per i proprietari di siti che utilizzano Elementor Pro, la prima cosa da fare è quindi verificare immediatamente quale versione sia installata e procedere all’aggiornamento alla versione corretta. Le informazioni pubblicate sulla vulnerabilità indicano che è disponibile una versione aggiornata che risolve il problema e che gli amministratori dovrebbero installarla quanto prima, soprattutto considerando che sono già stati rilevati tentativi di sfruttamento della falla. Rimandare l’aggiornamento, in questo caso, significa lasciare esposto il sito a un problema ormai conosciuto pubblicamente anche da potenziali aggressori.
Il caso rappresenta anche un promemoria importante per le aziende. Molti siti WordPress vengono realizzati da agenzie o sviluppatori e, una volta pubblicati, ricevono sempre meno attenzione dal punto di vista tecnico. Il sito continua a funzionare, le pagine restano online e tutto sembra normale, ma nel frattempo WordPress, i plugin e i temi possono accumulare aggiornamenti di sicurezza. Il risultato è che un sito apparentemente perfettamente funzionante può essere vulnerabile senza che il proprietario se ne accorga. L’aggiornamento, quindi, non dovrebbe essere considerato soltanto come un modo per ottenere nuove funzioni o modifiche grafiche, ma come una vera attività di manutenzione e protezione.
La situazione delle ultime settimane dimostra quanto il tema sia attuale. Ad agosto WordPress ha pubblicato anche aggiornamenti di sicurezza per il proprio core e il CERT-AGID ha segnalato una catena di vulnerabilità denominata wp2shell, che poteva consentire, combinando due falle, di compromettere siti WordPress vulnerabili fino ad arrivare, in determinate condizioni, all’installazione di codice malevolo. Le versioni interessate sono state corrette attraverso aggiornamenti successivi e l’invito agli amministratori è stato quello di verificare immediatamente la versione installata.
Il messaggio per aziende e proprietari di siti è quindi molto semplice: un sito WordPress non è un prodotto che, una volta pubblicato, può essere dimenticato. Va mantenuto e controllato nel tempo. Questo significa aggiornare il core di WordPress, ma anche verificare regolarmente plugin e temi, eliminare quelli inutilizzati, controllare gli accessi amministrativi e assicurarsi di avere copie di backup recenti e realmente utilizzabili.
La nuova falla di Elementor Pro dimostra inoltre un altro aspetto importante: gli attacchi informatici non prendono necessariamente di mira soltanto grandi aziende o portali istituzionali. Un sito può essere colpito semplicemente perché utilizza una versione vulnerabile di un software molto diffuso. In questi casi l’attaccante non deve conoscere personalmente l’azienda o avere un interesse specifico nei suoi confronti: può cercare automaticamente, attraverso la rete, i siti che presentano la stessa debolezza.
Per questo l’urgenza dell’aggiornamento non riguarda soltanto gli esperti informatici. Riguarda direttamente chi gestisce un sito aziendale e chi ha affidato la manutenzione a un’agenzia o a un fornitore esterno. La domanda da fare oggi non è soltanto «il sito funziona?», ma anche «qualcuno sta verificando che sia aggiornato e protetto?». Nel caso della nuova vulnerabilità critica, la risposta dovrebbe arrivare rapidamente: verificare se Elementor Pro è presente, controllarne la versione e installare senza ritardi l’aggiornamento di sicurezza disponibile. Perché, quando una falla è già nota e gli attacchi sono già iniziati, aspettare può essere la scelta più rischiosa.



