WordPress 7.1.2: aggiornamento urgente per una vulnerabilità critica

«
»
WordPress 7.1.2 aggiornamento urgente di sicurezza per vulnerabilità critica, con protezione sito, server e backup Xlogic

WordPress 7.1.2 è un aggiornamento di sicurezza da non rimandare.

La nuova versione, pubblicata il 22 settembre 2026, corregge una vulnerabilità classificata da WordPress come critica che, in determinate condizioni, potrebbe consentire a un attaccante non autenticato di arrivare all’esecuzione di codice sul server.

Non si tratta quindi del classico aggiornamento con piccoli bug fix o modifiche grafiche.

WordPress raccomanda esplicitamente di aggiornare immediatamente i siti interessati.

In questa guida vediamo cosa corregge WordPress 7.1.2, quali versioni sono coinvolte, come controllare quale versione stai utilizzando e come eseguire l’aggiornamento riducendo il rischio di problemi al sito.

WordPress 7.1.2: cosa è successo?

WordPress 7.1.2 è una release dedicata alla sicurezza.

Secondo il comunicato ufficiale WordPress, l’aggiornamento corregge una vulnerabilità di gravità critica nella gestione dei template delle pagine.

Il problema è stato segnalato responsabilmente dal ricercatore di sicurezza Robert Ressl.

La vulnerabilità è identificata come:

  • CVE-2026-87902;
  • GHSA-7hp8-65ch-5whp.

La correzione riguarda il file:

/wp-includes/template.php

WordPress indica che nessun pacchetto aggiuntivo è stato modificato nella release.

Perché la vulnerabilità è considerata critica?

Il problema riguarda la risoluzione dei page template, cioè il meccanismo utilizzato da WordPress per individuare i file PHP che devono essere caricati per visualizzare determinate pagine.

Secondo WordPress, un attaccante non autenticato può, in determinate condizioni, manipolare questo processo facendo includere un file PHP locale leggibile che si trova al di fuori delle directory del tema attivo.

Questo tipo di problema viene definito path traversal.

Se sono presenti contemporaneamente specifiche condizioni relative:

  • alla configurazione del server;
  • al tema WordPress utilizzato;
  • alla presenza di determinati file PHP locali;

il problema può arrivare fino alla Remote Code Execution, abbreviata RCE.

In pratica, nei casi vulnerabili, un aggressore potrebbe riuscire a far eseguire codice PHP che non dovrebbe essere caricato dal sito.

Che cos’è una Remote Code Execution?

Una Remote Code Execution è una delle categorie di vulnerabilità più serie perché può permettere a un attaccante di eseguire codice su un sistema da remoto.

Non significa però che qualsiasi sito WordPress non aggiornato possa essere automaticamente compromesso.

WordPress precisa infatti che per arrivare alla RCE devono essere presenti specifiche precondizioni relative al server e al tema attivo.

Questo dettaglio è importante: non bisogna creare allarmismo, ma nemmeno sottovalutare il problema.

La gravità della vulnerabilità e il fatto che l’attacco possa partire senza autenticazione sono sufficienti per giustificare l’aggiornamento immediato.

WordPress 7.1.2 corregge CVE-2026-87902

Alla vulnerabilità è stato assegnato l’identificatore:

CVE-2026-87902

CVE significa Common Vulnerabilities and Exposures ed è il sistema utilizzato per identificare pubblicamente vulnerabilità di sicurezza note.

WordPress ha pubblicato anche il riferimento GitHub Security Advisory:

GHSA-7hp8-65ch-5whp

Puoi consultare direttamente la documentazione ufficiale di WordPress 7.1.2.

Quali versioni di WordPress sono vulnerabili?

Il problema non riguarda soltanto WordPress 7.1.1.

WordPress ha distribuito la correzione anche sui rami precedenti che ricevono ancora backport di sicurezza.

Le principali versioni correttive pubblicate sono:

Ramo WordPressVersione corretta
7.17.1.2
7.07.0.6
6.96.9.9
6.86.8.10
6.76.7.9
6.66.6.9
6.56.5.12
6.46.4.12
6.36.3.12
6.26.2.13
6.16.1.14
6.06.0.16
5.95.9.18
5.85.8.17
5.75.7.19
5.65.6.21
5.55.5.22
5.45.4.23
5.35.3.25
5.25.2.28
5.15.1.26
5.05.0.29
4.94.9.33
4.84.8.32
4.74.7.37

WordPress precisa però una cosa importante: soltanto la versione più recente viene attivamente supportata.

I backport per le versioni precedenti vengono forniti come misura di cortesia per la sicurezza.

WordPress 4.6 e versioni precedenti non ricevono invece questa correzione.

Come controllare quale versione di WordPress stai utilizzando

Il controllo richiede pochi secondi.

Accedi all’amministrazione WordPress e vai in:

Bacheca → Aggiornamenti

Nella pagina troverai indicata la versione attualmente installata e, se disponibile, la nuova versione.

Puoi controllare la versione anche da:

Bacheca → Aggiornamenti → Versione corrente

In molte installazioni il numero della versione compare inoltre nel footer dell’area amministrativa.

Come controllare WordPress da WP-CLI

Se disponi di accesso SSH puoi verificare la versione anche tramite WP-CLI.

wp core version

Il comando restituisce direttamente il numero della versione installata.

Per verificare se è disponibile un aggiornamento:

wp core check-update

Se WordPress è già aggiornato, WP-CLI lo segnalerà.

Come aggiornare a WordPress 7.1.2

Il metodo più semplice è utilizzare direttamente la Bacheca.

Vai in:

Bacheca → Aggiornamenti

e seleziona:

Aggiorna ora

WordPress scaricherà i file necessari e completerà automaticamente l’aggiornamento.

Il team WordPress indica questo come uno dei metodi ufficiali per installare la release di sicurezza.

Prima dell’aggiornamento: fai un backup

Anche quando si tratta di un aggiornamento di sicurezza importante, è buona pratica avere un backup recente e ripristinabile.

Il backup dovrebbe includere almeno:

  • database;
  • file WordPress;
  • cartella wp-content;
  • plugin;
  • tema;
  • media caricati.

Il punto importante non è semplicemente possedere un backup.

Bisogna anche essere certi di poterlo ripristinare in caso di necessità.

È necessario mettere il sito in manutenzione?

Per un normale aggiornamento WordPress Core, il CMS attiva automaticamente per pochi istanti la modalità di manutenzione.

Su siti piccoli l’operazione dura normalmente pochissimo.

Per siti eCommerce, portali con molto traffico o installazioni particolarmente complesse può essere prudente eseguire l’aggiornamento in un momento di traffico ridotto.

Cosa controllare subito dopo l’aggiornamento

Non limitarti a vedere il messaggio “Aggiornamento completato”.

Dopo aver installato WordPress 7.1.2 controlla almeno questi elementi:

  1. homepage;
  2. pagine principali;
  3. articoli;
  4. area amministrativa;
  5. menu;
  6. moduli di contatto;
  7. login;
  8. plugin principali;
  9. eventuale WooCommerce;
  10. cache.

Se il sito utilizza funzionalità particolari, verifica anche quelle.

WordPress 7.1.2 e LiteSpeed Cache

Dopo l’aggiornamento può essere utile svuotare la cache del sito.

Se utilizzi LiteSpeed Cache puoi farlo da:

LiteSpeed Cache → Toolbox → Purge → Purge All

In questo modo eviti che vecchie versioni di pagine o risorse rimangano nella cache durante i controlli successivi all’aggiornamento.

Non è necessario modificare tutte le impostazioni di LiteSpeed Cache soltanto perché hai aggiornato WordPress.

Lo svuotamento della cache è generalmente sufficiente come primo controllo.

Controlla anche plugin e tema

Un aggiornamento del Core non sostituisce la manutenzione del resto del sito.

Dopo WordPress controlla anche:

  • plugin con aggiornamenti disponibili;
  • tema attivo;
  • eventuale tema child;
  • plugin non più utilizzati;
  • plugin abbandonati o non compatibili.

Un WordPress aggiornato con un plugin vulnerabile rimane comunque un sito potenzialmente esposto.

Devo aggiornare anche se il sito funziona bene?

Sì.

Una vulnerabilità di sicurezza non produce necessariamente sintomi visibili.

Il fatto che:

  • il sito sia online;
  • le pagine si aprano;
  • WordPress sembri funzionare normalmente;
  • non ci siano errori evidenti;

non significa che il sito non possa essere vulnerabile.

WordPress stesso raccomanda l’aggiornamento immediato proprio perché si tratta di una release di sicurezza.

Gli aggiornamenti automatici possono aver già installato la patch

Alcuni siti WordPress supportano gli aggiornamenti automatici in background.

In questo caso l’aggiornamento potrebbe essere già stato installato automaticamente.

Non dare però per scontato che sia successo.

Apri comunque:

Bacheca → Aggiornamenti

e verifica il numero della versione.

Se utilizzi WordPress 7.1, il valore che vuoi vedere è:

7.1.2

Cosa fare se utilizzi ancora WordPress 6.x?

La patch è stata distribuita anche su numerosi rami precedenti.

Per esempio:

  • WordPress 6.9 → 6.9.9;
  • WordPress 6.8 → 6.8.10;
  • WordPress 6.7 → 6.7.9;
  • WordPress 6.6 → 6.6.9;
  • WordPress 6.5 → 6.5.12.

Questo permette di correggere rapidamente la vulnerabilità anche quando non è possibile effettuare immediatamente un salto di versione importante.

Va però ricordato che WordPress raccomanda l’utilizzo della release corrente e specifica che solo la versione più recente è attivamente supportata.

E se utilizzo WordPress 4.6 o precedente?

Qui la situazione è più delicata.

WordPress indica che le versioni 4.6 e precedenti non ricevono più aggiornamenti di sicurezza per questa vulnerabilità.

Se un sito utilizza ancora una versione così vecchia, il problema non è più soltanto questa singola falla.

Una versione obsoleta può essere esposta anche ad altre vulnerabilità corrette nel corso degli anni.

In questo caso conviene pianificare una migrazione verso una versione moderna di WordPress, dopo aver verificato compatibilità di:

  • tema;
  • plugin;
  • versione PHP;
  • database;
  • codice personalizzato.

Come aggiornare WordPress tramite WP-CLI

Gli utenti più esperti possono utilizzare WP-CLI.

Per aggiornare WordPress Core:

wp core update

Successivamente puoi verificare la versione:

wp core version

Se richiesto dall’aggiornamento, puoi verificare anche il database:

wp core update-db

Prima di utilizzare questi comandi su un sito in produzione è comunque consigliabile disporre di un backup aggiornato.

Come verificare la versione di molti siti WordPress

Se gestisci più installazioni, controllarle singolarmente dalla Bacheca può diventare scomodo.

Con accesso SSH e WP-CLI è possibile eseguire controlli molto più rapidamente.

All’interno della directory di una singola installazione:

wp core version

oppure:

wp core check-update

Per agenzie, sviluppatori e amministratori di server è importante avere una procedura che permetta di individuare rapidamente installazioni rimaste indietro.

Aggiornare WordPress può rompere il sito?

È possibile che emergano incompatibilità, soprattutto su installazioni molto vecchie o fortemente personalizzate.

Il rischio può riguardare principalmente:

  • plugin obsoleti;
  • temi non aggiornati;
  • codice PHP personalizzato;
  • versioni PHP molto vecchie;
  • override di WooCommerce;
  • modifiche dirette ai file Core.

Questo però non è un buon motivo per ignorare una patch critica.

È invece un motivo per avere:

  • backup;
  • staging quando necessario;
  • monitoraggio;
  • plugin e temi mantenuti;
  • una procedura di ripristino.

Prima di aggiornare un WooCommerce

Su un negozio online farei qualche controllo aggiuntivo.

Prima dell’aggiornamento:

  • verifica il backup;
  • controlla eventuali aggiornamenti WooCommerce;
  • verifica plugin di pagamento;
  • controlla eventuali personalizzazioni del tema;
  • scegli un momento con traffico ridotto, quando possibile.

Dopo l’aggiornamento prova almeno:

  1. pagina prodotto;
  2. selezione delle varianti;
  3. aggiunta al carrello;
  4. carrello;
  5. checkout;
  6. login cliente;
  7. email transazionali principali.

Aggiornamento WordPress e backup: perché devono andare insieme

Gli aggiornamenti sono fondamentali per la sicurezza, ma un’infrastruttura affidabile dovrebbe permettere anche di tornare indietro rapidamente in caso di problema.

Per questo aggiornamento e backup non devono essere considerati due argomenti separati.

Una buona procedura è:

  1. verificare che esista un backup recente;
  2. aggiornare WordPress;
  3. svuotare la cache;
  4. controllare il sito;
  5. verificare eventuali errori nei log;
  6. conservare il backup precedente fino a quando il controllo è completato.

WordPress 7.1.2: bisogna disattivare i plugin prima di aggiornare?

Normalmente non è necessario disattivare tutti i plugin prima di un normale aggiornamento Core.

Farne una regola generale può anzi creare problemi su siti complessi.

È preferibile:

  • avere un backup;
  • controllare la compatibilità dei componenti più importanti;
  • eseguire l’aggiornamento;
  • verificare immediatamente il sito.

La disattivazione selettiva può essere utile soltanto quando esiste già un’incompatibilità nota o durante una fase di troubleshooting.

Come capire se l’aggiornamento è andato a buon fine

Dopo l’aggiornamento torna in:

Bacheca → Aggiornamenti

e controlla che WordPress indichi la versione corretta.

Puoi anche utilizzare WP-CLI:

wp core version

Il risultato, per il ramo corrente, deve essere:

7.1.2

Cosa fare se dopo l’aggiornamento compare un errore 500

Un errore dopo l’aggiornamento non significa necessariamente che WordPress 7.1.2 abbia un problema.

Può emergere un’incompatibilità precedentemente nascosta.

I primi controlli sono:

  1. leggere il log degli errori PHP;
  2. verificare plugin e tema;
  3. controllare la versione PHP;
  4. svuotare cache applicativa e server;
  5. ripristinare il backup solo se necessario.

Evita modifiche casuali ai file WordPress senza prima identificare l’errore nei log.

La sicurezza WordPress non dipende soltanto dal Core

WordPress 7.1.2 risolve una vulnerabilità importante, ma mantenere aggiornato soltanto il Core non è sufficiente.

La sicurezza di un sito dipende anche da:

  • plugin;
  • tema;
  • password;
  • autenticazione;
  • versione PHP;
  • permessi dei file;
  • configurazione del server;
  • backup;
  • monitoraggio;
  • protezione malware.

Se sospetti che un sito sia già stato compromesso, aggiornare WordPress è necessario ma potrebbe non essere sufficiente: eventuali backdoor o file malevoli già presenti devono essere individuati e rimossi.

Hosting e sicurezza WordPress

La manutenzione di WordPress parte dall’applicazione, ma anche l’ambiente hosting ha un ruolo importante.

Risorse isolate, backup, sistemi di sicurezza, versioni PHP aggiornate e possibilità di controllare rapidamente il sito possono rendere molto più semplice la gestione quotidiana.

Puoi consultare i piani Hosting WordPress Xlogic per conoscere le soluzioni disponibili.

Se invece stai valutando l’affidabilità complessiva del tuo provider, puoi leggere anche la guida Hosting affidabile: 10 controlli da fare prima di scegliere.

WordPress 7.1.2: checklist rapida

Se hai poco tempo, questi sono i controlli essenziali:

  • ☑ controlla la versione WordPress;
  • ☑ verifica che esista un backup recente;
  • ☑ aggiorna alla release corretta;
  • ☑ svuota la cache;
  • ☑ controlla homepage e pagine principali;
  • ☑ prova login e area amministrativa;
  • ☑ verifica moduli e funzionalità principali;
  • ☑ su WooCommerce prova carrello e checkout;
  • ☑ controlla eventuali errori PHP;
  • ☑ aggiorna anche plugin e tema quando necessario.

Domande frequenti su WordPress 7.1.2

WordPress 7.1.2 è un aggiornamento di sicurezza?

Sì. WordPress 7.1.2 è una release di sicurezza che corregge una vulnerabilità classificata come critica dal progetto WordPress.

Quando è uscito WordPress 7.1.2?

WordPress 7.1.2 è stato pubblicato il 22 settembre 2026.

Devo aggiornare subito?

Sì. WordPress raccomanda esplicitamente di aggiornare immediatamente i siti interessati.

Quale vulnerabilità corregge?

Corregge un problema di path traversal nella risoluzione dei template delle pagine che, in determinate condizioni, può portare a remote code execution.

Qual è il CVE?

La vulnerabilità è identificata come CVE-2026-87902.

Un attaccante deve essere autenticato?

No. WordPress descrive il problema come sfruttabile da un attaccante non autenticato, purché siano presenti le specifiche precondizioni necessarie.

WordPress 6.x è vulnerabile?

Sì, numerosi rami precedenti sono interessati e WordPress ha pubblicato versioni correttive dedicate.

Posso rimanere su WordPress 6.8?

È disponibile la patch 6.8.10 per quel ramo. WordPress ricorda però che soltanto la release più recente viene attivamente supportata.

WordPress 4.6 riceve la patch?

No. WordPress indica che la versione 4.6 e quelle precedenti non ricevono più questo aggiornamento di sicurezza.

Devo fare un backup prima dell’aggiornamento?

È fortemente consigliato avere un backup recente e ripristinabile prima di qualsiasi aggiornamento importante.

Devo svuotare LiteSpeed Cache dopo l’aggiornamento?

È una buona pratica svuotare la cache dopo l’aggiornamento e prima di controllare il corretto funzionamento delle pagine.

Conclusioni

WordPress 7.1.2 non è un aggiornamento da rimandare.

La release corregge una vulnerabilità critica nella risoluzione dei page template che, in determinate configurazioni di server e tema, può consentire a un attaccante non autenticato di arrivare all’esecuzione di codice.

WordPress ha distribuito la correzione anche per numerosi rami precedenti, ma raccomanda comunque di utilizzare la versione più recente.

La procedura migliore è semplice:

  1. controlla quale versione stai utilizzando;
  2. verifica il backup;
  3. installa l’aggiornamento;
  4. svuota la cache;
  5. controlla sito, plugin, tema e funzionalità principali.

Se gestisci più siti WordPress, questo è inoltre un buon momento per verificare che non siano rimaste online installazioni dimenticate o versioni obsolete.

Per informazioni tecniche ufficiali puoi consultare direttamente la documentazione WordPress 7.1.2 e il comunicato di sicurezza WordPress.org.

WordPress 7.1.2: aggiornamento urgente per una vulnerabilità critica ultima modifica: 2026-09-28T15:58:07+02:00 da Team tecnico Xlogic

Lascia un commento

*
*