WordPress 7.0.3: la falla di sicurezza da correggere subito
Il 6 agosto 2026 WordPress ha rilasciato la versione 7.0.3, una release di sicurezza che corregge 12 vulnerabilità, tre delle quali giudicate serie da chi le ha analizzate. Non è un aggiornamento da rimandare: se il tuo sito non si aggiorna automaticamente, è il momento di controllare.
Cosa corregge davvero (in parole semplici)
Il changelog ufficiale elenca dodici fix, ma solo alcuni contano per un sito “normale”. Ecco i tre da conoscere:
- XSS sulla schermata di login (gravità alta, 8,9/10): un attacco che non richiede nemmeno un account sul sito. Sfruttando la falla si può arrivare, in certi contesti, all’esecuzione di codice PHP. È la vulnerabilità più seria del lotto.
- SSRF nella validazione degli URL: permette di far compiere al server richieste verso indirizzi di rete interni (link-local). Da sola non “buca” il sito, ma è spesso il primo passo per muoversi dall’esterno verso la rete interna del server.
- Escalation di privilegi sui multisito: con la registrazione utenti attiva, un utente può arrivare a creare un nuovo sito nella rete. Riguarda solo le installazioni multisito, non i siti singoli.
Il resto sono correzioni minori: comportamenti di divulgazione informazioni (commenti su articoli protetti da password esposti tramite il blocco “Commenti recenti”), enumerazione degli slug degli articoli, e un bypass nella conferma dell’indirizzo email. Utile saperle, ma non sono l’urgenza.
Il mio sito è a rischio?
Sì, se sei su una versione precedente alla 7.0.3 e non hai gli aggiornamenti automatici attivi. La correzione è stata portata indietro (backport) fino alla versione 4.7, quindi anche siti su rami più vecchi hanno un aggiornamento disponibile: 6.9.6, 6.8.7, 6.7.6, 6.6.6 e così via, a seconda del ramo su cui ti trovi.
Se il tuo hosting ha gli aggiornamenti automatici del core attivi, probabilmente sei già aggiornato senza aver fatto nulla. Se non lo sai, è il primo controllo da fare.
Cosa fare adesso
- Vai in Bacheca → Aggiornamenti e controlla la versione di WordPress installata.
- Se sei sotto la 7.0.3 (o sotto la versione patchata del tuo ramo), aggiorna subito, anche manualmente se necessario.
- Fai un backup prima dell’aggiornamento, come sempre, anche se si tratta “solo” di una patch di sicurezza.
- Se gestisci un multisito con registrazione utenti aperta, verifica i log per attività sospette di creazione siti nei giorni scorsi.
Se gestisci più siti WordPress (agenzia, e-commerce, portali) e vuoi essere sicuro che l’aggiornamento sia stato applicato ovunque senza controllare manualmente ogni installazione, è esattamente il tipo di lavoro che rientra nella manutenzione gestita.
Non vuoi rincorrere ogni release di sicurezza?
Mi occupo di manutenzione WordPress per agenzie e aziende: aggiornamenti core, plugin e temi monitorati e applicati, backup verificati, sicurezza sotto controllo. Scopri il servizio di manutenzione →