Una vulnerabilità nel core di WordPress che permette a un estraneo di aprire una webshell sul tuo sito senza inserire una sola password. Non un plugin di terze parti, non un tema scaricato da un sito losco: il motore di WordPress, quello che gira su milioni di siti in tutto il mondo.
Si chiama WP2Shell e da qualche giorno c'è un exploit pubblico. Chi ha un sito WordPress deve muoversi ora.
Cosa è WP2Shell
WP2Shell è la coppia di vulnerabilità catalogate come CVE-2026-63030 e CVE-2026-60137. Da sole non fanno danni: vanno concatenate. La prima apre la porta dei permessi, la seconda fa entrare il codice.
Il bersaglio è il batch-processing della REST API di WordPress, la funzione che permette di raggruppare più richieste in una sola chiamata. Nasce per fare le cose in fretta — un editor che salva dieci modifiche insieme, un'app mobile che sincronizza i contenuti. Comoda. E mal filtrata al punto giusto sbagliato.
Un attaccante impacchetta nella richiesta batch operazioni che, prese una per una, il sistema rifiuterebbe. Combinate, aggirano il controllo dei permessi e arrivano a scrivere un file PHP dentro il sito. Quel file è la webshell: un pannello di comando che l'attaccante apre dal browser per fare quello che vuole.
Il dettaglio che cambia tutto: RCE non autenticato. RCE sta per remote code execution — codice eseguito da remoto. "Non autenticato" vuol dire che non serve un account, non serve rubare una password, non serve ingannare un tuo redattore. Chi attacca bussa alla REST API da fuori, come un visitatore qualsiasi, e ottiene il controllo.
Il tuo sito è colpito?
WP2Shell tocca due rami di WordPress:
- WordPress core dalla 6.9.0 alla 6.9.4
- WordPress core dalla 7.0.0 alla 7.0.1
Se il tuo sito gira su una di queste versioni, sei nella finestra di tiro. Puoi controllarlo in un minuto: entra in bacheca, apri Bacheca → Aggiornamenti, e leggi il numero di versione in alto. Oppure guarda in fondo alla schermata di login: la versione è spesso lì.
La REST API, per inciso, è attiva di default su ogni installazione WordPress. Non è una funzione che hai acceso tu e che puoi spegnere con un clic senza rompere mezzo sito: plugin, temi e l'editor a blocchi la usano di continuo. Ecco perché la falla fa paura — non c'è un interruttore comodo da abbassare mentre aspetti.
Perché adesso, e non fra un mese
Fino a quando una vulnerabilità resta un documento tecnico per pochi, il rischio è basso. Con WP2Shell quella fase è chiusa: l'exploit è pubblico. Il codice per sfruttare la falla circola, e chi attacca siti web non lo usa a mano, un bersaglio alla volta.
Parte il mass scanning. Bot automatici setacciano internet a tappeto, interrogano ogni sito che trovano, riconoscono le versioni vulnerabili e lanciano l'exploit senza che dietro ci sia una persona che ti ha preso di mira. Il tuo sito non deve interessare a nessuno per finire nel mucchio. Basta che risponda alla scansione con la versione sbagliata.
Cosa succede dopo che la webshell è dentro:
- Redirect a spam — i tuoi visitatori finiscono su siti di scommesse o farmacie fasulle
- Furto di dati — email dei clienti, ordini, credenziali salvate nel database
- Backdoor multiple — l'attaccante semina altri file nascosti, così anche se ne trovi uno il sito resta aperto
- Uso del server come base — il tuo hosting diventa un nodo per attaccare altri, e ti ritrovi l'IP in blacklist
Nei casi seri il conto non è la pulizia di un file. È il ripristino del sito, i giorni offline, i clienti che vedono la pagina infetta, la fiducia da ricostruire.
Cosa fare, in ordine
1. Aggiorna il core, subito. È il gesto che chiude la falla. Le versioni corrette sono:
- 6.9.5 se sei sul ramo 6.9
- 7.0.2 se sei sul ramo 7.0
Da bacheca: Bacheca → Aggiornamenti → Aggiorna a WordPress 6.9.5 (o 7.0.2). Due minuti.
2. Prima fai un backup. Un aggiornamento del core può stonare con un plugin vecchio e lasciarti la pagina bianca. Con una copia di file e database salvata poco prima torni indietro senza panico. Se non hai un backup recente, questo è il momento.
3. Dopo l'aggiornamento, controlla di non essere già stato colpito. Chiudere la porta non caccia chi è già entrato. Cerca i segnali: file .php comparsi da poco in cartelle dove non dovrebbero starci (dentro /wp-content/uploads/, per esempio), utenti amministratori che non hai creato tu, plugin sconosciuti nella lista degli attivi. Se qualcosa non torna, il sito va analizzato a fondo — non basta l'aggiornamento.
4. Cambia le password di amministratore e forza il logout di tutte le sessioni. Se un attaccante ha già aperto un account, glielo togli di mano.
Il punto scomodo degli aggiornamenti
Una falla del genere si chiude in due minuti. Il problema è che qualcuno deve accorgersene quando esce, non tre settimane dopo.
La maggior parte dei siti WordPress non viene aggiornata il giorno del rilascio. Chi lo gestisce ha altro da fare, l'aggiornamento automatico è spesso spento per paura che rompa qualcosa, e nessuno guarda il bollettino di sicurezza del core. Così la finestra fra "exploit pubblico" e "sito aggiornato" resta aperta per giorni. In quei giorni passano i bot.
WPSonar tiene d'occhio il core di ogni sito che segue, applica gli aggiornamenti di sicurezza appena escono e verifica subito dopo che la pagina risponda come prima. Quando salta fuori una WP2Shell, il tuo sito è già chiuso mentre gli altri vengono ancora scansionati.
Nel dubbio, apri la bacheca e controlla il numero di versione adesso. Se è una di quelle scoperte, aggiorna prima di chiudere questa pagina.