WordPress 7.0.3: la falla di sicurezza da correggere subito

Il 6 agosto 2026 WordPress ha rilasciato la versione 7.0.3, una release di sicurezza che corregge 12 vulnerabilità, tre delle quali giudicate serie da chi le ha analizzate. Non è un aggiornamento da rimandare: se il tuo sito non si aggiorna automaticamente, è il momento di controllare.

Cosa corregge davvero (in parole semplici)

Il changelog ufficiale elenca dodici fix, ma solo alcuni contano per un sito “normale”. Ecco i tre da conoscere:

  • XSS sulla schermata di login (gravità alta, 8,9/10): un attacco che non richiede nemmeno un account sul sito. Sfruttando la falla si può arrivare, in certi contesti, all’esecuzione di codice PHP. È la vulnerabilità più seria del lotto.
  • SSRF nella validazione degli URL: permette di far compiere al server richieste verso indirizzi di rete interni (link-local). Da sola non “buca” il sito, ma è spesso il primo passo per muoversi dall’esterno verso la rete interna del server.
  • Escalation di privilegi sui multisito: con la registrazione utenti attiva, un utente può arrivare a creare un nuovo sito nella rete. Riguarda solo le installazioni multisito, non i siti singoli.

Il resto sono correzioni minori: comportamenti di divulgazione informazioni (commenti su articoli protetti da password esposti tramite il blocco “Commenti recenti”), enumerazione degli slug degli articoli, e un bypass nella conferma dell’indirizzo email. Utile saperle, ma non sono l’urgenza.

Il mio sito è a rischio?

Sì, se sei su una versione precedente alla 7.0.3 e non hai gli aggiornamenti automatici attivi. La correzione è stata portata indietro (backport) fino alla versione 4.7, quindi anche siti su rami più vecchi hanno un aggiornamento disponibile: 6.9.6, 6.8.7, 6.7.6, 6.6.6 e così via, a seconda del ramo su cui ti trovi.

Se il tuo hosting ha gli aggiornamenti automatici del core attivi, probabilmente sei già aggiornato senza aver fatto nulla. Se non lo sai, è il primo controllo da fare.

Cosa fare adesso

  1. Vai in Bacheca → Aggiornamenti e controlla la versione di WordPress installata.
  2. Se sei sotto la 7.0.3 (o sotto la versione patchata del tuo ramo), aggiorna subito, anche manualmente se necessario.
  3. Fai un backup prima dell’aggiornamento, come sempre, anche se si tratta “solo” di una patch di sicurezza.
  4. Se gestisci un multisito con registrazione utenti aperta, verifica i log per attività sospette di creazione siti nei giorni scorsi.

Se gestisci più siti WordPress (agenzia, e-commerce, portali) e vuoi essere sicuro che l’aggiornamento sia stato applicato ovunque senza controllare manualmente ogni installazione, è esattamente il tipo di lavoro che rientra nella manutenzione gestita.

Non vuoi rincorrere ogni release di sicurezza?

Mi occupo di manutenzione WordPress per agenzie e aziende: aggiornamenti core, plugin e temi monitorati e applicati, backup verificati, sicurezza sotto controllo. Scopri il servizio di manutenzione →