A circa due mesi dalle vulnerabilità che avevano interessato il Core di WordPress, settembre porta due nuovi aggiornamenti di sicurezza a distanza di pochi giorni.
Il 17 settembre WordPress 7.1.1 ha corretto, tra le altre, Click2Shell. Il 22 settembre è stata pubblicata WordPress 7.1.2 per risolvere una nuova vulnerabilità critica, identificata come CVE-2026-87902. Si tratta di due problemi distinti, ma entrambi interessano direttamente il Core di WordPress.
Vediamo cosa comportano, quali sono i rischi e soprattutto cosa deve fare oggi chi gestisce un sito WordPress.
Click2Shell: come funziona la vulnerabilità corretta con WordPress 7.1.1?
Click2Shell è una vulnerabilità del Core di WordPress che coinvolge un amministratore già autenticato: attraverso un URL costruito appositamente, può essere indotto a installare e visualizzare in anteprima un tema senza averne consapevolmente avviato l’installazione.
Questo, da solo, non significa che il sito venga automaticamente compromesso. Il rischio aumenta però quando Click2Shell viene combinata con una seconda vulnerabilità presente nel tema installato: è questa concatenazione che può arrivare a consentire l’esecuzione di codice sul server.
In termini semplici, un attaccante può arrivare a eseguire istruzioni sul server che ospita il sito, con possibili conseguenze sui dati, sui contenuti e sul suo corretto funzionamento.
La vulnerabilità è stata corretta con WordPress 7.1.1, pubblicato il 17 settembre insieme ad altre correzioni di sicurezza.
WordPress 7.1.2: una nuova vulnerabilità critica nel Core
A soli cinque giorni dalla 7.1.1, il 22 settembre WordPress ha pubblicato una nuova release di sicurezza, la 7.1.2, per correggere CVE-2026-87902, una vulnerabilità classificata dallo stesso team WordPress come critica.
Il problema riguarda il sistema con cui WordPress individua i template delle pagine. In determinate condizioni, un attaccante non autenticato può indurre WordPress a includere un file PHP locale leggibile presente sul server, anche al di fuori delle directory del tema attivo.
Anche in questo caso, la presenza della vulnerabilità non comporta automaticamente l’esecuzione di codice. Quando però ricorrono specifiche condizioni legate al tema utilizzato e alla configurazione del server, la falla può arrivare alla Remote Code Execution (RCE), cioè all’esecuzione di codice da remoto.
C’è inoltre una differenza importante rispetto a Click2Shell: CVE-2026-87902 non richiede che l’attaccante sia autenticato. Proprio per la sua gravità, WordPress raccomanda di aggiornare immediatamente i siti.

Quali siti WordPress sono interessati e cosa fare?
La nuova vulnerabilità interessa nuovamente il Core di WordPress, non uno specifico plugin o tema.
Un aspetto particolarmente importante è che anche WordPress 7.1.1 è interessato. Chi aveva quindi già effettuato l’aggiornamento di sicurezza del 17 settembre deve aggiornare nuovamente il proprio sito alla release corretta.
Per il ramo più recente, la versione di riferimento è WordPress 7.1.2. La correzione è stata inoltre distribuita sui precedenti rami interessati attraverso appositi backport di sicurezza.
La prima cosa da fare è quindi verificare la versione di WordPress installata, applicare l’aggiornamento previsto per il proprio ramo e controllare che sia stato completato correttamente.
Da luglio a settembre: 4 nuove vulnerabilità nel Core WordPress
CVE-2026-87902, Click2Shell e le due vulnerabilità emerse a luglio sono problemi distinti, anche se hanno un elemento importante in comune: interessano direttamente il Core di WordPress.
A colpire è soprattutto la loro vicinanza temporale. A circa due mesi dalle vulnerabilità di luglio, a settembre sono state pubblicate due release di sicurezza a soli cinque giorni di distanza: WordPress 7.1.1 e, subito dopo, WordPress 7.1.2.
Questo non significa che WordPress sia improvvisamente diventato un software insicuro: vulnerabilità possono emergere in qualsiasi software complesso e in continua evoluzione.
La sequenza di questi episodi evidenzia però un aspetto importante: la sicurezza di un sito non può essere considerata un intervento da risolvere una volta per tutte.
Le vulnerabilità cambiano: la capacità di intervenire deve essere continua
Il caso della 7.1.2 lo mostra in maniera particolarmente chiara: un sito aggiornato pochi giorni prima alla versione 7.1.1 necessita già di un nuovo aggiornamento di sicurezza.
Correggere una vulnerabilità risolve il problema conosciuto in quel momento. Non mette al riparo da quello che potrebbe emergere successivamente.
Per questo la sicurezza di un sito non può dipendere soltanto da interventi occasionali o dall’aggiornamento effettuato quando un problema diventa noto.
Non possiamo prevedere quale sarà la prossima vulnerabilità. Possiamo però monitorare ciò che accade, capire se ci riguarda e intervenire in tempo.
È questo che rende la sicurezza un processo continuo: ridurre il tempo di esposizione e intervenire con tempestività quando emergono nuovi rischi.