Sicurezza · Attacco wp2shell a WordPress · luglio 2026

Attacco wp2shell a WordPress: come funziona e come proteggersi

A luglio sono state scoperte due falle nel cuore stesso di WordPress. Messe insieme permettono di prendere il controllo di un sito senza rubare nessuna password. Ecco come funziona, come capire se un sito è stato colpito e cosa fare subito.

Se hai un sito WordPress, aggiornalo adesso. Le falle sono nel nucleo di WordPress, e la versione corretta le chiude. Nessun plugin di sicurezza sostituisce questo aggiornamento.

Gli attacchi sono cominciati il 21 luglio 2026, poche ore dopo la pubblicazione del codice dimostrativo.

Come funziona l'attacco wp2shell a WordPress

Si tratta di due vulnerabilità del nucleo di WordPress, catalogate come CVE-2026-63030 e CVE-2026-60137. Prese una alla volta sono gravi; concatenate, saltano tutti i passaggi in cui di solito un attacco si può fermare.

Non serve una password rubata, non serve ingannare un utente, non serve un plugin vulnerabile. Un sito con tutti i plugin aggiornati resta esposto, se il nucleo non lo è.

Una sola richiesta, senza autenticazione

L'interfaccia REST di WordPress permette di raggruppare più chiamate in una. Un errore nel modo in cui vengono contate fa sì che una chiamata a bassi privilegi sposti il conteggio, e la successiva venga eseguita senza il controllo che avrebbe dovuto subire.

La lettura del database

La seconda falla trasforma tutto questo in un'iniezione SQL. Diventano leggibili i nomi degli amministratori, le loro email, le password cifrate e le chiavi di sicurezza del sito.

Un amministratore che non è il tuo

L'attacco crea un proprio account amministratore. Da quel momento non è più un attacco: è un accesso legittimo che fa cose legittime.

Un plugin che non è un plugin

Qualsiasi amministratore può caricare un plugin, senza ulteriori verifiche. Il pacchetto caricato lascia una web shell — un file che permette di comandare il server da remoto — nascosta con un nome casuale. Alcune varianti poi si cancellano, lasciando solo la shell.

Il server, non solo il sito

Quella shell agisce con i permessi del server web. A quel punto il problema non riguarda più soltanto WordPress.

Il video

Il video mostra la catena passo per passo. È in inglese.

Attacco wp2shell a WordPress

Il video si carica solo quando lo avvii: fino ad allora nessun dato viene inviato a YouTube.

Come controllare un sito

Questi sono i controlli da fare su qualsiasi sito WordPress:

  • Nell'elenco utenti, cerca amministratori che non riconosci e controlla quando sono stati creati.
  • Nella cartella wp-content/plugins/, cerca cartelle che non hai installato tu, soprattutto recenti e con nomi casuali.
  • In wp-content/, comprese le cartelle della cache, cerca file PHP che non dovrebbero esserci.
  • Se qualcosa salta fuori: metti il sito offline, cambia le credenziali del database e tutte le chiavi in wp-config.php, elimina gli account e i plugin non tuoi, e reimposta le password degli amministratori. Se hai un backup precedente al 17 luglio 2026, ripristinarlo è quasi sempre più rapido e più sicuro che ripulire a mano.

Un plugin di sicurezza avrebbe aiutato?

Diciamolo con onestà: nessun plugin di sicurezza avrebbe fermato questo attacco. La prima richiesta sfrutta il funzionamento interno di WordPress, prima che qualsiasi plugin possa intervenire. L'aggiornamento è l'unica vera difesa.

Quello che un sistema di sorveglianza fa è dirti se sei stato colpito nel periodo prima dell'aggiornamento. La comparsa di un amministratore sconosciuto, l'installazione di un plugin che nessuno ha installato: sono i momenti in cui una compromissione silenziosa smette di esserlo — se qualcosa sta guardando, e qualcuno viene avvisato.

È quello che fa Deskmode, il plugin che sviluppiamo per la sicurezza della bacheca di WordPress: registra ogni nuovo amministratore e ogni plugin installato, con indirizzo IP e nazione, e avvisa via email quando succede qualcosa di anomalo.

Domande frequenti

Cos'è l'attacco wp2shell a WordPress?

È la combinazione di due falle nel nucleo di WordPress, CVE-2026-63030 e CVE-2026-60137, che permette di passare da una singola richiesta non autenticata al controllo completo del server. Non richiede password rubate né plugin vulnerabili.

Il mio sito è esposto all'attacco wp2shell?

Se usa una versione di WordPress precedente alla correzione, sì, qualunque siano i plugin e il tema. Controlla nella Bacheca, alla voce Aggiornamenti: se c'è un aggiornamento in attesa, installalo prima di tutto.

Quando è scattato l'allerta wp2shell, e perché la data conta?

Gli attacchi sono cominciati il 21 luglio 2026. La data definisce il periodo di esposizione: un sito aggiornato il giorno dopo ha corso un giorno di rischio, uno aggiornato ad agosto settimane.

Se il tuo sito non era aggiornato in qualsiasi momento dopo il 17 luglio, va controllato anche se adesso lo è: l'aggiornamento chiude la porta, ma non caccia chi è già entrato.

Come faccio a sapere se il mio sito è stato compromesso?

Cerca amministratori che non riconosci, plugin che non hai installato e file PHP in wp-content che non dovrebbero esserci. Alcune shell rispondono con una falsa pagina di errore per non comparire nei registri, quindi l'assenza di errori evidenti non è una prova di nulla.

Cosa faccio se l'allerta wp2shell mi è arrivato troppo tardi?

Metti subito il sito offline, cambia le credenziali del database e le chiavi di sicurezza, elimina account e plugin non tuoi e reimposta le password degli amministratori. Se hai un backup precedente al 17 luglio 2026, ripristinarlo è quasi sempre la strada migliore.

Un plugin di sicurezza avrebbe fermato l'attacco wp2shell?

No. La falla sta nel nucleo di WordPress e agisce prima che qualsiasi plugin possa intervenire. Un sistema di sorveglianza serve a sapere se sei stato colpito nel periodo prima dell'aggiornamento.

Vuoi sapere subito se sul tuo sito compare un amministratore che non hai creato? Deskmode tiene il registro di tutto quello che succede nella bacheca e ti avvisa via email. La versione gratuita è disponibile nella directory dei plugin di WordPress.

Il tuo sito WordPress è stato hackerato? Facciamo noi l'analisi

Dopo un attacco wp2shell a WordPress il problema non si vede quasi mai a occhio nudo. Il sito continua a funzionare, le pagine si caricano, la bacheca si apre. Intanto però un account amministratore che non hai creato è lì, e una web shell nascosta fra i file aspetta istruzioni.

Un sito WordPress hackerato con questo metodo non mostra messaggi strani né pagine deturpate: chi lo controlla cerca proprio di passare inosservato, per usare il server il più a lungo possibile — per inviare spam, ospitare pagine di phishing o attaccare altri siti.

Se il tuo sito non era aggiornato in qualsiasi momento dopo il 17 luglio 2026, vale la pena farlo controllare da qualcuno che sa dove guardare. È quello che facciamo in 3WEB, dal 1999.

Cosa verifichiamo sul tuo sito:

  • se l'attacco wp2shell a WordPress ha lasciato tracce: account amministratore sconosciuti, plugin mai installati, file PHP fuori posto;
  • i registri del server, per capire se e quando qualcuno è entrato;
  • la versione di WordPress, dei plugin e del tema, e cosa va aggiornato;
  • se il sito è finito in qualche lista nera, cosa che succede spesso a un sito WordPress hackerato e che ne compromette la posizione su Google e la consegna delle email.

Se troviamo qualcosa ti diciamo con chiarezza cosa è successo e cosa serve per sistemarlo. Se non troviamo nulla, ti diciamo anche questo: a volte la risposta più utile è sapere che il sito è pulito.

CONTATTACI

Hai subito un attacco wp2shell a WordPress e il sito è già offline? Chiamaci subito: +393284120210.