LiteSpeed Cache 7.9.1 è un aggiornamento importante per chi utilizza WordPress con LSCache, soprattutto perché include correzioni di sicurezza e modifiche che interessano ESI, QUIC.cloud, ottimizzazione delle immagini e gestione delle callback remote.
L’aggiornamento è stato pubblicato il 1° settembre 2026. Dopo l’installazione non basta però controllare che WordPress mostri il plugin come aggiornato: conviene verificare che cache, pagine dinamiche, ESI, CDN e funzioni di ottimizzazione continuino a lavorare correttamente.
In questa guida vediamo sette controlli pratici da eseguire dopo l’aggiornamento, senza modificare impostazioni che non sono necessarie.
Perché aggiornare a LiteSpeed Cache 7.9.1
La release 7.9.1 non è soltanto un aggiornamento di manutenzione. LiteSpeed ha comunicato che questa versione corregge vulnerabilità di sicurezza e introduce diverse modifiche alla gestione delle richieste firmate, delle callback provenienti da QUIC.cloud e di alcune funzioni ESI.
Tra i problemi corretti ci sono due vulnerabilità rese pubbliche nel mese di settembre 2026:
- CVE-2026-76579, una vulnerabilità Cross-Site Scripting collegata a una particolare combinazione di cache, ESI e commenti pubblici;
- CVE-2026-84761, una vulnerabilità Server-Side Request Forgery che può interessare configurazioni specifiche con QUIC.cloud CDN e gestione non corretta dell’indirizzo IP reale del visitatore.
LiteSpeed raccomanda di utilizzare la versione 7.9.1 o successiva. Per i dettagli tecnici puoi consultare gli avvisi ufficiali relativi a CVE-2026-76579 e CVE-2026-84761.
Il changelog ufficiale del plugin riporta inoltre interventi su ESI, Image Optimization, Cloud, REST API, callback firmate e altre aree del plugin. È possibile consultarlo direttamente nella pagina ufficiale di LiteSpeed Cache su WordPress.org.
1. Verificare versione installata e requisiti
Con LiteSpeed Cache aggiornato, il primo controllo è molto semplice: entra in WordPress → Plugin → Plugin installati e verifica che la versione mostrata sia almeno la 7.9.1.
Se il sito utilizza una versione precedente, esegui prima un backup e poi procedi con l’aggiornamento. In un ambiente professionale è sempre preferibile avere la possibilità di ripristinare rapidamente file e database in caso di incompatibilità con temi o plugin di terze parti.
Le versioni recenti di LSCache richiedono almeno WordPress 6.0 e PHP 7.4. Anche se il sito soddisfa formalmente questi requisiti, è consigliabile utilizzare una versione PHP ancora supportata e compatibile con il proprio stack applicativo.
Dopo l’update controlla inoltre che WordPress non mostri errori PHP, avvisi inattesi o schermate bianche. Un aggiornamento del plugin può essere perfettamente riuscito ma far emergere incompatibilità già presenti nel tema o in estensioni molto vecchie.
2. Svuotare la cache e verificare che venga ricreata
Dopo l’aggiornamento di LiteSpeed Cache è consigliabile eseguire un purge della cache. In WordPress puoi utilizzare la voce LiteSpeed Cache → Toolbox → Purge oppure il comando disponibile nella barra di amministrazione.
Una volta svuotata la cache, apri alcune pagine del sito in una finestra anonima. Visita almeno:
- homepage;
- una pagina interna;
- un articolo del blog;
- eventuali pagine con form;
- una pagina dinamica o personalizzata.
La prima richiesta può generare nuovamente la cache. Alle richieste successive, su un server LiteSpeed configurato correttamente, puoi controllare gli header HTTP e verificare la presenza di indicatori come X-LiteSpeed-Cache: hit.
Un miss non rappresenta automaticamente un problema: può comparire alla prima visita, dopo un purge o su pagine escluse dalla cache. È il comportamento complessivo che deve essere valutato.
Se vuoi approfondire le impostazioni del plugin, Xlogic ha pubblicato una guida dedicata a come ottimizzare LiteSpeed Cache su WordPress.
3. LiteSpeed Cache 7.9.1: controllare ESI, Guest Mode e commenti
Uno dei punti più importanti di LiteSpeed Cache 7.9.1 riguarda ESI, cioè Edge Side Includes. Questa funzione permette di gestire porzioni dinamiche all’interno di una pagina memorizzata nella cache.
La vulnerabilità CVE-2026-76579 interessava una configurazione specifica nella quale erano contemporaneamente presenti cache attiva, ESI attivo e almeno un post pubblico con commenti abilitati.
In queste condizioni un aggressore non autenticato poteva tentare di indurre un visitatore ad aprire una pagina malevola e far eseguire JavaScript con i permessi del visitatore.
La correzione è inclusa nella versione 7.9.1. Una volta aggiornato il plugin non è necessario disattivare ESI soltanto a causa di questa vulnerabilità, ma è comunque opportuno verificare che le funzioni che dipendono da ESI continuino a comportarsi correttamente.
Controlla in particolare:
- widget personalizzati;
- blocchi visibili solo agli utenti autenticati;
- elementi dinamici del tema;
- commenti;
- funzioni che cambiano in base alla sessione dell’utente.
Se non utilizzi ESI e non sai a cosa serve, non abilitarlo soltanto perché è disponibile. Ogni funzione avanzata dovrebbe essere attivata quando esiste un’esigenza concreta.
4. Verificare QUIC.cloud e il riconoscimento dell’IP reale
Un altro controllo importante dopo l’aggiornamento di LiteSpeed Cache riguarda soprattutto i siti che utilizzano QUIC.cloud CDN.
La vulnerabilità CVE-2026-84761 era sfruttabile soltanto quando erano presenti contemporaneamente due condizioni: il sito era servito attraverso QUIC.cloud CDN e il server di origine non ripristinava correttamente l’indirizzo IP reale del visitatore, mostrando invece quello del nodo proxy.
LiteSpeed Cache 7.9.1 corregge il problema e rafforza inoltre l’autorizzazione delle callback provenienti dai servizi cloud mediante firme specifiche. Anche dopo l’aggiornamento è comunque buona pratica verificare la configurazione del proxy.
Se utilizzi QUIC.cloud, controlla quindi:
- che il CDN risulti correttamente collegato;
- che il dominio punti alla configurazione prevista;
- che il sito riconosca l’IP reale del visitatore;
- che non siano comparsi errori dopo l’aggiornamento;
- che purge e sincronizzazione con i servizi cloud funzionino.
In presenza di reverse proxy o CDN, la gestione dell’IP reale non serve soltanto a LSCache. È importante anche per log, firewall, rate limiting, sistemi antispam e strumenti di sicurezza.
5. Controllare Image Optimization e formati WebP/AVIF
LiteSpeed Cache 7.9.1 include anche modifiche alla funzione Image Optimization. Tra gli interventi riportati nel changelog ufficiale ci sono una migliore validazione delle callback e delle posizioni di download, oltre alla correzione di alcuni casi di errore.
Dopo l’aggiornamento apri LiteSpeed Cache → Image Optimization e verifica che non siano presenti notifiche anomale.
Controlla poi alcune pagine del sito e assicurati che:
- le immagini vengano visualizzate correttamente;
- WebP o AVIF siano serviti quando previsti;
- non compaiano immagini mancanti;
- le miniature di WordPress siano corrette;
- il lazy load non provochi salti o elementi invisibili.
Se utilizzi un CDN o un sistema esterno per le immagini, verifica anche che non esistano sovrapposizioni tra due servizi che cercano di riscrivere contemporaneamente gli stessi URL.
Evita inoltre di rigenerare in massa le immagini senza motivo. Se tutto funziona, non è necessario avviare nuove ottimizzazioni soltanto perché il plugin è stato aggiornato.
6. Testare frontend, login, form e WooCommerce
Dopo aver aggiornato LiteSpeed Cache, un controllo tecnico non è completo finché non viene verificata anche l’esperienza dell’utente. Apri il sito come visitatore non autenticato e prova le funzioni principali.
Su un normale sito WordPress controlla almeno:
- menu desktop e mobile;
- ricerca interna;
- form di contatto;
- login e logout;
- area riservata, se presente;
- pagine generate da page builder;
- cookie banner e strumenti di consenso.
Su WooCommerce il test deve essere più approfondito. Inserisci un prodotto nel carrello, modifica la quantità, apri il checkout e verifica che carrello, account e sessioni non vengano serviti dalla cache pubblica.
Le pagine dinamiche non devono mostrare dati appartenenti ad altri utenti. Se noti comportamenti insoliti, prima di modificare molte opzioni contemporaneamente controlla le esclusioni dalla cache e gli eventuali plugin che intervengono su sessioni, cookie o checkout.
La regola più sicura è cambiare una sola impostazione per volta e verificare subito il risultato. In questo modo è molto più semplice individuare la causa di eventuali problemi.
7. Controllare log, errori e comportamento nelle ore successive
L’ultimo controllo di LiteSpeed Cache riguarda ciò che non sempre è visibile immediatamente nel browser.
Dopo l’update verifica i log PHP e WordPress e cerca errori nuovi comparsi dopo l’installazione. Presta attenzione soprattutto a fatal error, warning ripetuti, richieste AJAX che falliscono e chiamate REST che restituiscono codici inattesi.
Controlla anche che non siano aumentati in modo anomalo:
- utilizzo CPU;
- processi PHP;
- errori 403 o 500;
- richieste verso
wp-admin/admin-ajax.php; - errori legati al cron;
- problemi di comunicazione con servizi esterni.
Se il sito utilizza funzioni avanzate di cache, CDN o Object Cache, è utile monitorarlo anche nelle ore successive. Alcuni problemi emergono soltanto quando scadono determinate cache o quando vengono eseguiti task pianificati.
Per una panoramica più ampia sulla protezione del CMS puoi leggere anche la guida Xlogic dedicata a vulnerabilità, malware e sicurezza WordPress.
Cosa cambia realmente con LiteSpeed Cache 7.9.1
Per la maggior parte dei siti, LiteSpeed Cache 7.9.1 non richiede una riconfigurazione completa del plugin. La cosa importante è portarsi almeno alla release corretta, eseguire un purge e controllare le funzioni che dipendono maggiormente dalla cache.
La release introduce inoltre modifiche interne alla validazione delle richieste cloud, alla gestione di ESI, all’ottimizzazione immagini e ad alcune API.
Sono cambiamenti che aumentano la sicurezza e riducono l’affidamento su controlli basati soltanto sull’indirizzo IP.
Non conviene quindi copiare configurazioni trovate online senza verificare il proprio ambiente. Due siti WordPress possono utilizzare LiteSpeed Cache ma avere esigenze completamente diverse in base a tema, page builder, ecommerce, area riservata, CDN e applicazioni collegate.
Errori da evitare dopo l’aggiornamento
Dopo un aggiornamento di sicurezza di LiteSpeed Cache è facile reagire modificando molte impostazioni contemporaneamente. È quasi sempre una cattiva idea.
Evita soprattutto questi errori:
- Disattivare funzioni a caso: se utilizzi ESI o QUIC.cloud e il sito è aggiornato, non è necessario rimuovere servizi utili senza una ragione tecnica.
- Installare un secondo plugin di cache: due sistemi di page cache possono creare conflitti e risultati difficili da diagnosticare.
- Svuotare continuamente tutte le cache: il purge va eseguito quando serve, non continuamente.
- Modificare CSS e JavaScript insieme: se il frontend presenta un problema, procedi per esclusione e cambia una sola funzione alla volta.
- Ignorare backup e log: sono gli strumenti più utili quando serve capire cosa è cambiato.
LiteSpeed Cache e hosting: perché il server conta
LiteSpeed Cache può eseguire molte ottimizzazioni anche in ambienti diversi, ma la page cache nativa dà il meglio quando WordPress gira su un server LiteSpeed correttamente configurato.
Il risultato finale dipende infatti da più elementi: web server, PHP, database, storage, quantità di risorse disponibili, configurazione della cache, tema e plugin installati.
Per chi vuole approfondire l’integrazione tra web server e plugin è disponibile anche la guida Xlogic alla configurazione di LSCache.
I piani Hosting WordPress Xlogic utilizzano LiteSpeed Enterprise e LSCache, insieme a SSD NVMe, CloudLinux e strumenti dedicati alla gestione e alla protezione di WordPress.
Domande frequenti su LiteSpeed Cache 7.9.1
È necessario aggiornare LiteSpeed Cache 7.9.1?
Se stai utilizzando una release precedente di LiteSpeed Cache, l’aggiornamento è fortemente consigliato. LiteSpeed indica la 7.9.1 o una versione successiva come soluzione per le vulnerabilità rese pubbliche a settembre 2026.
Dopo l’aggiornamento devo disattivare ESI?
No, non come regola generale. La vulnerabilità relativa a ESI è stata corretta in LiteSpeed Cache 7.9.1. Se utilizzi questa funzione, verifica semplicemente che gli elementi dinamici del sito continuino a funzionare come previsto.
Devo disattivare QUIC.cloud?
No. La vulnerabilità SSRF riguardava una combinazione specifica di CDN e configurazione dell’IP reale. Dopo l’aggiornamento è comunque utile verificare che il server riconosca correttamente l’indirizzo del visitatore.
Perché dopo il purge vedo X-LiteSpeed-Cache: miss?
È normale alla prima richiesta o su una pagina appena invalidata. Ricaricando una pagina cacheabile, le richieste successive possono diventare hit. Alcune URL dinamiche o escluse continueranno invece a non essere memorizzate nella cache.
LiteSpeed Cache 7.9.1 modifica automaticamente le mie impostazioni?
Non è necessario riconfigurare tutto da zero. Conviene però controllare le aree più sensibili del sito e verificare che non siano comparsi errori dopo l’update.
Come faccio a sapere se il sito sta usando davvero LiteSpeed Cache?
Per verificare LiteSpeed Cache puoi controllare gli header HTTP delle pagine cacheabili, verificare la presenza del plugin e controllare che il server supporti la cache LiteSpeed.
Il semplice fatto di avere il plugin installato non garantisce da solo che ogni funzione server-side sia disponibile.
Conclusioni
LiteSpeed Cache 7.9.1 è un aggiornamento da installare con priorità sui siti che utilizzano versioni precedenti del plugin. Le correzioni pubblicate da LiteSpeed riguardano sicurezza, ESI, QUIC.cloud e altri componenti interni.
Dopo l’aggiornamento, i controlli più utili sono pochi ma concreti: verifica della versione, purge della cache, test degli header, controllo di ESI e CDN, verifica delle immagini, test delle pagine dinamiche e analisi dei log.
Se tutto funziona correttamente, non serve modificare altre impostazioni. Una configurazione stabile e verificata è generalmente preferibile a una lunga serie di ottimizzazioni applicate senza misurare il risultato.












