Una vulnerabilità di sicurezza identificata come CVE-2026-3098 è stata scoperta nel plugin WordPress Smart Slider 3, utilizzato da centinaia di migliaia di siti.
La falla consente a un utente autenticato, anche con il ruolo WordPress di Sottoscrittore, di tentare la lettura di file presenti sul server. Tra questi potrebbero esserci file contenenti informazioni sensibili, a seconda della configurazione del sito e dei permessi applicati dal server.
È importante chiarire che CVE-2026-3098 non riguarda il core di WordPress né la REST API di WordPress: la vulnerabilità interessa esclusivamente il plugin Smart Slider 3.
Che cos’è CVE-2026-3098?
CVE-2026-3098 è una vulnerabilità di tipo Authenticated Arbitrary File Read, cioè lettura arbitraria di file da parte di un utente autenticato.
Il problema interessa la funzione actionExportAll di Smart Slider 3 ed è presente nelle versioni del plugin fino alla 3.5.1.33 inclusa.
Secondo Wordfence, le caratteristiche principali sono:
plugin interessato: Smart Slider 3;
versioni vulnerabili: fino alla 3.5.1.33;
accesso necessario: account WordPress con ruolo Sottoscrittore o superiore;
possibile conseguenza: lettura di file presenti sul server;
punteggio CVSS: 6.5 su 10, gravità media;
stato della vulnerabilità: corretta.
La vulnerabilità non permette automaticamente a un aggressore remoto privo di credenziali di entrare nel sito. Per sfruttarla è necessario disporre di un account WordPress valido, anche con privilegi limitati.
Quali sono i rischi?
La lettura arbitraria di file può esporre informazioni riservate presenti sul server.
In determinate configurazioni, un aggressore potrebbe tentare di accedere a:
file di configurazione di WordPress;
credenziali del database;
chiavi e salt di autenticazione;
informazioni sui percorsi del server;
altri file leggibili dal processo PHP.
L’effettivo impatto dipende dalla configurazione dell’hosting, dai permessi dei file e dagli ulteriori sistemi di protezione presenti sul server.
Come correggere la vulnerabilità
La prima versione di Smart Slider 3 che ha corretto CVE-2026-3098 è la 3.5.1.34.
Successivamente sono però state individuate altre vulnerabilità nel medesimo plugin, alcune delle quali interessano versioni fino alla 3.5.1.37. Per questo motivo non è consigliabile fermarsi alla prima versione correttiva.
Operazioni consigliate
Esegui un backup completo del sito e del database.
Accedi a WordPress → Plugin → Plugin installati.
Individua Smart Slider 3.
Aggiorna il plugin all’ultima versione disponibile.
Se non utilizzi Smart Slider 3, disattivalo ed eliminalo.
Controlla gli account registrati, soprattutto quelli con ruoli Sottoscrittore, Collaboratore o superiori.
Esamina i log del sito se una versione vulnerabile è rimasta installata per molto tempo.
La semplice disattivazione potrebbe non essere sufficiente come misura permanente: se il plugin non serve più, è preferibile rimuoverlo completamente.
È necessario cambiare password e chiavi WordPress?
Non è necessario rigenerare automaticamente tutte le credenziali soltanto perché sul sito era installata una versione vulnerabile.
La rotazione delle password, delle credenziali del database e delle chiavi di sicurezza di WordPress è consigliata quando:
sono presenti account sconosciuti;
i log mostrano richieste o accessi anomali;
si sospetta che siano stati letti file sensibili;
il sito mostra modifiche non autorizzate;
il plugin vulnerabile è rimasto esposto insieme a registrazioni utenti aperte.
In caso di sospetta compromissione è opportuno effettuare anche una scansione completa dei file e del database.
Come XLogic protegge i siti WordPress
Sui server XLogic utilizziamo Imunify360 come componente di una strategia di sicurezza multilivello.
La piattaforma contribuisce alla protezione attraverso:
Web Application Firewall;
rilevamento di malware e file sospetti;
Proactive Defense per monitorare comportamenti anomali degli script PHP;
controllo della reputazione e delle richieste potenzialmente dannose;
protezione dagli attacchi brute-force;
scansioni periodiche dell’ambiente hosting.
Questi sistemi possono ridurre il rischio e contribuire al rilevamento delle attività sospette, ma non sostituiscono l’aggiornamento del plugin vulnerabile.
KernelCare, utilizzato per applicare aggiornamenti al kernel Linux senza riavviare il server, protegge un livello differente dell’infrastruttura e non costituisce la correzione di CVE-2026-3098.
Cosa fare subito
Se utilizzi Smart Slider 3:
verifica immediatamente la versione installata;
aggiorna il plugin all’ultima versione disponibile;
elimina gli account WordPress non necessari;
controlla che la registrazione pubblica degli utenti sia realmente indispensabile;
mantieni aggiornati WordPress, temi e tutti gli altri plugin;
configura backup automatici conservati anche fuori dal server.
Hosting WordPress protetto e gestito
La sicurezza di WordPress non dipende da un singolo strumento, ma dalla combinazione di aggiornamenti, configurazione corretta, monitoraggio e protezioni applicate a livello server.
XLogic combina LiteSpeed, Imunify360, isolamento degli account e monitoraggio dell’infrastruttura per offrire un ambiente WordPress veloce e protetto.
Se vuoi trasferire il tuo sito, puoi richiedere la nostra migrazione WordPress gratuita, gestita direttamente dai tecnici XLogic.
No. La vulnerabilità non interessa il core di WordPress, ma il plugin Smart Slider 3 fino alla versione 3.5.1.33.
È possibile sfruttarla senza autenticazione?
La vulnerabilità documentata richiede un account WordPress autenticato con ruolo Sottoscrittore o superiore.
Quale versione risolve il problema?
CVE-2026-3098 è stata corretta inizialmente nella versione 3.5.1.34. Poiché sono emerse vulnerabilità successive, è opportuno installare l’ultima versione disponibile.
Imunify360 sostituisce l’aggiornamento del plugin?
No. Imunify360 aggiunge diversi livelli di protezione, ma il plugin vulnerabile deve essere comunque aggiornato o rimosso.
Revisione tecnica Contenuto verificato dal team tecnico XLogic, provider italiano specializzato dal 2011 in hosting WordPress, sicurezza e amministrazione di server Linux. Ultimo aggiornamento: 19 luglio 2026.
CVE-2026-3098 in Smart Slider 3: vulnerabilità e aggiornamento di sicurezza
ultima modifica: 2026-04-06T20:53:16+02:00
da Team tecnico Xlogic
Il Team tecnico Xlogic cura infrastrutture hosting, assistenza sistemistica e documentazione tecnica su WordPress, cPanel, sicurezza e prestazioni web. Xlogic è un provider italiano attivo dal 2011, specializzato in server Linux, LiteSpeed, LSCache, CloudLinux, NVMe e protezione degli ambienti hosting.
RISPETTIAMO LA TUA PRIVACY!
Utilizziamo i cookie per finalità tecniche e con il tuo consenso, anche per "interazioni e funzionalità semplici", "miglioramento dell'esperienza", "misurazione", "targeting e pubblicità", vedi la Cookie Policy. Puoi rifiutare o revocare il consenso in qualsiasi momento; il rifiuto può rendere non disponibili le relative funzioni.
Impostazioni Cookie
Il nostro sito web utilizza cookie funzionali. Questi cookie sono necessari per il corretto funzionamento del sito.
Essential cookies enable basic functions and are necessary for the proper function of the website.
Cookie Preferences
This cookie is used to store the user's cookie consent preferences.
30 days
These cookies are needed for adding comments on this website.
comment_author
Used to track the user across multiple sessions.
Session
comment_author_email
Used to track the user across multiple sessions.
Session
comment_author_url
Used to track the user across multiple sessions.
Session
Google Tag Manager simplifies the management of marketing tags on your website without code changes.
cookiePreferences
Registers cookie preferences of a user
2 years
td
Registers statistical data on users' behaviour on the website. Used for internal analytics by the website operator.
session
Statistics cookies collect information anonymously. This information helps us understand how visitors use our website.
Google Analytics is a powerful tool that tracks and analyzes website traffic for informed marketing decisions.
Used to monitor number of Google Analytics server requests
10 minutes
__utmb
Used to distinguish new sessions and visits. This cookie is set when the GA.js javascript library is loaded and there is no existing __utmb cookie. The cookie is updated every time data is sent to the Google Analytics server.
30 minutes after last activity
__utmc
Used only with old Urchin versions of Google Analytics and not with GA.js. Was used to distinguish between new sessions and visits at the end of a session.
End of session (browser)
__utmz
Contains information about the traffic source or campaign that directed user to the website. The cookie is set when the GA.js javascript is loaded and updated when data is sent to the Google Anaytics server
6 months after last activity
__utmv
Contains custom information set by the web developer via the _setCustomVar method in Google Analytics. This cookie is updated every time new data is sent to the Google Analytics server.
2 years after last activity
__utmx
Used to determine whether a user is included in an A / B or Multivariate test.
18 months
_ga
ID used to identify users
2 years
_gali
Used by Google Analytics to determine which links on a page are being clicked
30 seconds
_ga_
ID used to identify users
2 years
_gid
ID used to identify users for 24 hours after last activity
24 hours
_gat
Used to monitor number of Google Analytics server requests when using Google Tag Manager
1 minute
__utma
ID used to identify users and sessions
2 years after last activity
_gac_
Contains information related to marketing campaigns of the user. These are shared with Google AdWords / Google Ads when the Google Ads and Google Analytics accounts are linked together.