Aggiorni i plugin di WordPress perché è la prima regola della sicurezza. Il pulsante "Aggiorna", la pipeline ufficiale, il changelog che promette correzioni. Ti fidi, e fai bene a fidarti: nel 90% dei casi un sito hackato è un sito con plugin vecchi.
Poi arriva una settimana come quella di giugno 2026, e la regola si rovescia.
Tre attacchi supply chain in sette giorni. Il malware sfruttava il canale ufficiale: entrava dentro l'aggiornamento che tu premevi per stare tranquillo. La firma era regolare, il download veniva dal server giusto, il numero di versione era quello nuovo. Dentro c'era una backdoor.
Cos'è un attacco supply chain
In un attacco classico l'aggressore cerca la porta aperta: un plugin non aggiornato, una password debole, un tema abbandonato. Deve trovare il tuo punto debole.
Nella supply chain salta questo passaggio. L'aggressore non colpisce il tuo sito: colpisce chi produce il software che tu installi. Bucata la casa madre, il codice malevolo scende da solo su tutti i siti che aggiornano. Il tuo compreso, e non hai sbagliato niente.
È il motivo per cui questi casi fanno più paura di un defacement qualsiasi. Non c'è una tua negligenza da correggere. Hai fatto la cosa giusta — aggiornare — e proprio quella ti ha aperto la porta.
ShapedPlugin: la build compromessa
Il primo caso riguarda ShapedPlugin, autore di plugin premium molto diffusi (slider, tabelle, cataloghi). Wordfence lo ha scoperto l'11 giugno 2026 e gli ha assegnato CVE-2026-10735, con punteggio CVSS 9.8: critico, quasi il massimo.
Cos'era successo: qualcuno era entrato nella build pipeline, il sistema che impacchetta il plugin prima di pubblicarlo. Le release premium venivano confezionate con dentro codice aggiuntivo. Chi comprava la licenza e riceveva l'aggiornamento ufficiale si installava la backdoor con le proprie mani.
Il codice, una volta attivo, faceva due cose precise:
- rubava le credenziali admin al momento del login, prima che WordPress le cifrasse;
- esfiltrava i secret 2FA, cioè le chiavi che generano i codici dell'autenticazione a due fattori.
Il secondo punto è quello cattivo. Con la password e il seed del 2FA in mano, l'aggressore genera i tuoi codici temporanei da solo. La difesa che credi più solida — il doppio fattore — smette di difenderti, perché il ladro ha la stessa chiave che hai tu.
OptinMonster: la CDN avvelenata
Pochi giorni dopo, il secondo caso. Awesome Motive, la società dietro OptinMonster, TrustPulse e PushEngage, subisce la compromissione della sua CDN: la rete che distribuisce gli script di questi servizi ai siti dei clienti.
Qui il malware entrava dallo script remoto che il plugin caricava a ogni pagina, senza nemmeno passare dal file del plugin. Il codice sul tuo server restava pulito; l'infezione stava altrove, servita da un dominio che ti fidavi a chiamare.
L'impatto stimato: circa 1,2 milioni di siti. Il payload creava:
- utenti admin nascosti, invisibili nella lista utenti della dashboard;
- un plugin backdoor che non compariva nell'elenco dei plugin installati.
Aprivi la bacheca, guardavi Utenti e Plugin, e vedevi tutto in ordine. Il sito era sotto controllo altrui e la schermata che dovrebbe dirtelo era stata truccata per tacere.
Perché ti riguarda anche se non usi questi plugin
Facile pensare: non ho ShapedPlugin, non uso OptinMonster, sono al sicuro. Non funziona così.
Il punto non sono i due nomi. Sono il metodo. Chi attacca ha capito che bucare un fornitore rende mille volte di più che bucare mille siti uno per uno. Un solo colpo alla casa madre e il malware arriva ovunque, firmato e benvenuto. Domani toccherà a un altro plugin, magari a uno dei tuoi.
E l'aggiornamento automatico, che ti ha sempre protetto, in questo scenario lavora contro di te: distribuisce la versione infetta più in fretta.
Cosa fare, in concreto
Non ti diciamo di smettere di aggiornare — sarebbe un consiglio peggiore del problema. Ti diciamo di aggiungere un livello di controllo dopo l'aggiornamento.
- Controlla la lista utenti dal database, non solo dalla dashboard. Una query diretta su
wp_usersmostra anche gli admin che il payload nasconde all'interfaccia. Se compaiono account che non riconosci, con pattern tiposys_o stringhe casuali, hai un problema. - Verifica i plugin attivi contro
active_pluginsnel database. Se un plugin gira ma non appare nella schermata, la schermata ti sta mentendo. - Ruota le password admin e rigenera i secret 2FA dopo ogni incidente noto che tocca un tuo fornitore. Se il seed è stato copiato, cambiare solo la password non basta.
- Tieni d'occhio le connessioni in uscita. Un plugin legittimo non deve chiamare server sconosciuti. Traffico verso un
C2(il server di comando dell'aggressore) è il segnale più affidabile che qualcosa è entrato. - Confronta i checksum dei file core e plugin con quelli ufficiali. Un file modificato che si spaccia per originale salta fuori solo così.
Nessuno di questi controlli lo fai a mano ogni giorno. È esattamente il tipo di lavoro che va automatizzato e messo in ascolto continuo.
Come lavora WPSonar su questi casi
WPSonar non si limita a tenere i plugin aggiornati. Confronta gli utenti reali del database con quelli mostrati in bacheca, verifica active_plugins riga per riga, calcola i checksum dei file e sorveglia le connessioni in uscita verso indirizzi sospetti. Quando un fornitore viene compromesso, il sistema incrocia i tuoi plugin con gli avvisi di sicurezza e agisce prima che l'aggiornamento infetto faccia danni — senza aspettare che tu apra la dashboard e ti accorga di niente.
Il pulsante "Aggiorna" resta la cosa giusta da premere. Serve solo qualcuno che guardi cosa succede subito dopo.