Se il tuo sito raccoglie donazioni con GiveWP, in questo momento potrebbe eseguire codice scelto da qualcun altro. Non serve una password rubata. Non serve un allegato aperto per sbaglio. Basta che il plugin sia installato e non aggiornato.

La falla si chiama CVE-2026-82222. Il punteggio di gravità è CVSS 10.0: il massimo assoluto della scala. Sopra non c'è niente.

Cosa vuol dire 10.0 su 10

CVSS misura quanto è pericolosa una vulnerabilità. Va da 0 a 10. Un 10.0 pieno arriva solo quando ci sono tutte insieme le condizioni peggiori:

  • l'attacco si sferra da remoto, via web, senza toccare il server
  • non serve autenticarsi: chi colpisce non ha bisogno di un account sul tuo sito
  • nessun clic della vittima: nessuno deve aprire un link o un file
  • il risultato è il controllo pieno della macchina

Qui ci sono tutte. Ecco perché il numero è 10.0 e non 9-qualcosa.

Il tipo di falla è un RCE, Remote Code Execution: esecuzione di codice da remoto. In pratica chi attacca invia una richiesta al tuo sito e il server la esegue come se fosse un comando legittimo. Da lì può leggere file, scaricare altro codice, aprire una webshell, piazzare una backdoor per rientrare quando vuole.

Perché tocca proprio te

GiveWP è il plugin di raccolta fondi più usato su WordPress. Lo montano ONG, parrocchie, associazioni di volontariato, comitati, piccole fondazioni. Gente che gestisce un sito con quello che avanza dopo aver fatto il proprio lavoro vero, che è aiutare le persone.

È lo scenario perfetto per chi attacca, per due motivi.

Il primo: questi siti muovono denaro e dati personali. Nome, email, a volte l'indirizzo di chi dona. Sul modulo di donazione passano gli estremi delle carte, anche quando l'incasso lo gestisce un servizio esterno. Un server sotto controllo dell'attaccante può intercettare tutto quello che entra.

Il secondo: raramente c'è qualcuno che tiene d'occhio gli aggiornamenti. Il volontario che ha messo su il sito tre anni fa non passa le giornate a leggere bollettini di sicurezza. E un plugin fermo a una versione vecchia è una porta lasciata aperta con la chiave nella toppa.

Cosa può fare davvero un attaccante entrato

«Esecuzione di codice» suona astratto. Concreto è questo. Con un RCE come CVE-2026-82222, chi entra può:

  • rubare l'intero database: donatori, importi, email, ogni dato che hai raccolto
  • dirottare le donazioni cambiando l'IBAN o le chiavi del sistema di pagamento
  • infettare i visitatori, iniettando codice che redirige a siti truffa o installa malware sui loro computer
  • usare il tuo server per attaccare altri: invio di spam, hosting di pagine di phishing, nodi di una rete C2
  • restare nascosto per mesi, perché una backdoor piazzata bene non lascia segni visibili in home page

Il danno peggiore non è il sito che va giù. È il sito che resta in piedi, apparentemente normale, mentre lavora per qualcun altro. Te ne accorgi quando un donatore ti scrive che gli è stata clonata la carta, o quando Google marca il tuo dominio come pericoloso.

Cosa fare adesso

Una cosa sola conta più di tutte le altre: aggiorna GiveWP alla versione con la patch, e fallo oggi.

Ecco i passi, in ordine:

  1. Entra in wp-admin → Plugin. Controlla la versione di GiveWP installata. Se compare un avviso di aggiornamento, non rimandarlo.
  2. Fai un backup prima, del sito e del database. Un aggiornamento può rompere qualcosa: meglio avere una via del ritorno.
  3. Aggiorna. Se gestisci più siti con GiveWP, fai il giro su tutti. Basta dimenticarne uno.
  4. Se non puoi aggiornare subito — un tema custom che si appoggia a una versione vecchia, un cliente irreperibile — disattiva il plugin finché non risolvi. Un modulo donazioni spento per un giorno è meglio di un server compromesso per un mese.

E dopo l'aggiornamento, non dare per scontato di essere pulito. Se il tuo sito è rimasto esposto anche solo per qualche giorno, potrebbe già ospitare una backdoor messa lì prima della patch. La patch chiude la porta d'ingresso; non caccia chi è già dentro. Serve un controllo dei file modificati, degli utenti admin, delle attività pianificate via cron.

Il problema più grande, dietro questo

CVE-2026-82222 è un caso, ma il meccanismo si ripete. Il codice di terzi che monti sul tuo sito — plugin, temi, librerie — è la tua supply chain. Ogni pezzo è scritto da qualcuno che non conosci, e ogni pezzo può avere un buco. La domanda non è se uscirà la prossima falla critica, ma quando, e su quale dei plugin che hai installato.

Un sito WordPress non aggiornato non sta fermo dov'era: ogni settimana che passa accumula falle note, pubblicate, con l'exploit già pronto in giro. Gli attacchi automatici scandagliano internet ventiquattro ore su ventiquattro proprio a caccia di questo: versioni vecchie di plugin diffusi.

Qui entra WPSonar. Monitoriamo le vulnerabilità note dei plugin che hai installato, applichiamo gli aggiornamenti critici appena escono e controlliamo che nessuno sia entrato prima. Tu raccogli fondi per la tua causa. La porta la teniamo chiusa noi.