{"id":18320,"date":"2026-04-06T20:53:16","date_gmt":"2026-04-06T18:53:16","guid":{"rendered":"https:\/\/xlogic.org\/blog\/?p=18320"},"modified":"2026-07-19T13:47:09","modified_gmt":"2026-07-19T11:47:09","slug":"cve-2026-3098-siti-wordpress-a-rischio-falla-invisibile","status":"publish","type":"post","link":"https:\/\/xlogic.org\/blog\/cve-2026-3098-siti-wordpress-a-rischio-falla-invisibile.html\/","title":{"rendered":"CVE-2026-3098 in Smart Slider 3: vulnerabilit\u00e0 e aggiornamento di sicurezza"},"content":{"rendered":"<div class=\"qMYqUG_convSearchResultHighlightRoot\">\n<div class=\"\" data-turn-id-container=\"3ef1a7ee-4556-4e8e-94dd-ed14b101a3bb\" data-is-intersecting=\"true\">\n<section class=\"text-token-text-primary w-full focus:outline-none has-data-writing-block:pointer-events-none [&amp;:has([data-writing-block])&gt;*]:pointer-events-auto R6Vx5W_threadScrollVars scroll-mb-[calc(var(--scroll-root-safe-area-inset-bottom,0px)+var(--thread-response-height))] scroll-mt-[calc(var(--header-height)+min(200px,max(70px,20svh)))]\" dir=\"auto\" data-turn-id=\"3ef1a7ee-4556-4e8e-94dd-ed14b101a3bb\" data-turn-id-container=\"3ef1a7ee-4556-4e8e-94dd-ed14b101a3bb\" data-testid=\"conversation-turn-11\" data-turn=\"assistant\">\n<div class=\"text-base my-auto mx-auto pb-15 [--thread-content-margin:var(--thread-content-margin-xs,calc(var(--spacing)*4))] @w-sm\/main:[--thread-content-margin:var(--thread-content-margin-sm,calc(var(--spacing)*6))] @w-lg\/main:[--thread-content-margin:var(--thread-content-margin-lg,calc(var(--spacing)*16))] px-(--thread-content-margin)\">\n<div class=\"[--thread-content-max-width:40rem] @w-lg\/main:[--thread-content-max-width:48rem] mx-auto max-w-(--thread-content-max-width) flex-1 group\/turn-messages focus-visible:outline-hidden @[53.5rem]\/main:[--thread-content-max-width:48rem] relative flex w-full min-w-0 flex-col agent-turn\" data-conversation-screenshot-content=\"\">\n<div class=\"flex max-w-full flex-col gap-4 grow\">\n<div class=\"flex flex-col\">Una vulnerabilit\u00e0 di sicurezza identificata come <strong data-start=\"680\" data-end=\"697\">CVE-2026-3098<\/strong> \u00e8 stata scoperta nel plugin WordPress <strong data-start=\"736\" data-end=\"754\">Smart Slider 3<\/strong>, utilizzato da centinaia di migliaia di siti.<\/div>\n<div class=\"min-h-8 text-message relative flex w-full flex-col items-end gap-2 text-start break-words whitespace-normal outline-none keyboard-focused:focus-ring [.text-message+&amp;]:mt-1\" dir=\"auto\" tabindex=\"0\" data-message-author-role=\"assistant\" data-message-id=\"30e3f616-f963-54a6-ae30-ae71c519e354\" data-turn-start-message=\"true\" data-message-model-slug=\"gpt-5.6-sol-wm\">\n<div class=\"flex w-full flex-col gap-1 empty:hidden\">\n<div class=\"markdown prose dark:prose-invert wrap-break-word w-full dark markdown-new-styling\">\n<p data-start=\"802\" data-end=\"1094\">La falla consente a un utente autenticato, anche con il ruolo WordPress di <strong data-start=\"877\" data-end=\"895\">Sottoscrittore<\/strong>, di tentare la lettura di file presenti sul server. Tra questi potrebbero esserci file contenenti informazioni sensibili, a seconda della configurazione del sito e dei permessi applicati dal server.<\/p>\n<p data-start=\"1096\" data-end=\"1270\">\u00c8 importante chiarire che <strong data-start=\"1122\" data-end=\"1201\">CVE-2026-3098 non riguarda il core di WordPress n\u00e9 la REST API di WordPress<\/strong>: la vulnerabilit\u00e0 interessa esclusivamente il plugin Smart Slider 3.<\/p>\n<h2 data-section-id=\"o8ql2m\" data-start=\"1272\" data-end=\"1299\">Che cos\u2019\u00e8 CVE-2026-3098?<\/h2>\n<p data-start=\"1301\" data-end=\"1448\">CVE-2026-3098 \u00e8 una vulnerabilit\u00e0 di tipo <strong data-start=\"1343\" data-end=\"1380\">Authenticated Arbitrary File Read<\/strong>, cio\u00e8 lettura arbitraria di file da parte di un utente autenticato.<\/p>\n<p data-start=\"1450\" data-end=\"1591\">Il problema interessa la funzione <code data-start=\"1484\" data-end=\"1501\">actionExportAll<\/code> di Smart Slider 3 ed \u00e8 presente nelle versioni del plugin fino alla <strong data-start=\"1570\" data-end=\"1590\">3.5.1.33 inclusa<\/strong>.<\/p>\n<p data-start=\"1593\" data-end=\"1647\">Secondo Wordfence, le caratteristiche principali sono:<\/p>\n<ul data-start=\"1649\" data-end=\"1957\">\n<li data-section-id=\"7q98c4\" data-start=\"1649\" data-end=\"1686\">plugin interessato: Smart Slider 3;<\/li>\n<li data-section-id=\"1evgvtg\" data-start=\"1687\" data-end=\"1730\">versioni vulnerabili: fino alla 3.5.1.33;<\/li>\n<li data-section-id=\"1kw4i4k\" data-start=\"1731\" data-end=\"1808\">accesso necessario: account WordPress con ruolo Sottoscrittore o superiore;<\/li>\n<li data-section-id=\"1bqze9u\" data-start=\"1809\" data-end=\"1870\">possibile conseguenza: lettura di file presenti sul server;<\/li>\n<li data-section-id=\"1q6ka65\" data-start=\"1871\" data-end=\"1918\">punteggio CVSS: <strong data-start=\"1889\" data-end=\"1902\">6.5 su 10<\/strong>, gravit\u00e0 media;<\/li>\n<li data-section-id=\"12lp1r8\" data-start=\"1919\" data-end=\"1957\">stato della vulnerabilit\u00e0: corretta.<\/li>\n<\/ul>\n<p data-start=\"1959\" data-end=\"2168\">La vulnerabilit\u00e0 non permette automaticamente a un aggressore remoto privo di credenziali di entrare nel sito. Per sfruttarla \u00e8 necessario disporre di un account WordPress valido, anche con privilegi limitati.<\/p>\n<h2 data-section-id=\"un9i78\" data-start=\"2170\" data-end=\"2193\">Quali sono i rischi?<\/h2>\n<p data-start=\"2195\" data-end=\"2280\">La lettura arbitraria di file pu\u00f2 esporre informazioni riservate presenti sul server.<\/p>\n<p data-start=\"2282\" data-end=\"2358\">In determinate configurazioni, un aggressore potrebbe tentare di accedere a:<\/p>\n<ul data-start=\"2360\" data-end=\"2542\">\n<li data-section-id=\"1d2fi3r\" data-start=\"2360\" data-end=\"2398\">file di configurazione di WordPress;<\/li>\n<li data-section-id=\"nwpvbr\" data-start=\"2399\" data-end=\"2426\">credenziali del database;<\/li>\n<li data-section-id=\"1hmle9a\" data-start=\"2427\" data-end=\"2461\">chiavi e salt di autenticazione;<\/li>\n<li data-section-id=\"1mo6luk\" data-start=\"2462\" data-end=\"2501\">informazioni sui percorsi del server;<\/li>\n<li data-section-id=\"fw9i15\" data-start=\"2502\" data-end=\"2542\">altri file leggibili dal processo PHP.<\/li>\n<\/ul>\n<p data-start=\"2544\" data-end=\"2689\">L\u2019effettivo impatto dipende dalla configurazione dell\u2019hosting, dai permessi dei file e dagli ulteriori sistemi di protezione presenti sul server.<\/p>\n<h2 data-section-id=\"i6ukmy\" data-start=\"2691\" data-end=\"2726\">Come correggere la vulnerabilit\u00e0<\/h2>\n<p data-start=\"2728\" data-end=\"2812\">La prima versione di Smart Slider 3 che ha corretto CVE-2026-3098 \u00e8 la <strong data-start=\"2799\" data-end=\"2811\">3.5.1.34<\/strong>.<\/p>\n<p data-start=\"2814\" data-end=\"3037\">Successivamente sono per\u00f2 state individuate altre vulnerabilit\u00e0 nel medesimo plugin, alcune delle quali interessano versioni fino alla 3.5.1.37. Per questo motivo non \u00e8 consigliabile fermarsi alla prima versione correttiva.<\/p>\n<h3 data-section-id=\"t5m2ym\" data-start=\"3039\" data-end=\"3065\">Operazioni consigliate<\/h3>\n<ol data-start=\"3067\" data-end=\"3522\">\n<li data-section-id=\"1uruj57\" data-start=\"3067\" data-end=\"3120\">Esegui un backup completo del sito e del database.<\/li>\n<li data-section-id=\"5961mz\" data-start=\"3121\" data-end=\"3176\">Accedi a <strong data-start=\"3133\" data-end=\"3175\">WordPress \u2192 Plugin \u2192 Plugin installati<\/strong>.<\/li>\n<li data-section-id=\"1vvjlj0\" data-start=\"3177\" data-end=\"3205\">Individua Smart Slider 3.<\/li>\n<li data-section-id=\"fbs7ak\" data-start=\"3206\" data-end=\"3260\">Aggiorna il plugin all\u2019ultima versione disponibile.<\/li>\n<li data-section-id=\"1mtvhd1\" data-start=\"3261\" data-end=\"3321\">Se non utilizzi Smart Slider 3, disattivalo ed eliminalo.<\/li>\n<li data-section-id=\"1qltbr8\" data-start=\"3322\" data-end=\"3430\">Controlla gli account registrati, soprattutto quelli con ruoli Sottoscrittore, Collaboratore o superiori.<\/li>\n<li data-section-id=\"1os22no\" data-start=\"3431\" data-end=\"3522\">Esamina i log del sito se una versione vulnerabile \u00e8 rimasta installata per molto tempo.<\/li>\n<\/ol>\n<p data-start=\"3524\" data-end=\"3674\">La semplice disattivazione potrebbe non essere sufficiente come misura permanente: se il plugin non serve pi\u00f9, \u00e8 preferibile rimuoverlo completamente.<\/p>\n<h2 data-section-id=\"19ili53\" data-start=\"3676\" data-end=\"3729\">\u00c8 necessario cambiare password e chiavi WordPress?<\/h2>\n<p data-start=\"3731\" data-end=\"3861\">Non \u00e8 necessario rigenerare automaticamente tutte le credenziali soltanto perch\u00e9 sul sito era installata una versione vulnerabile.<\/p>\n<p data-start=\"3863\" data-end=\"3985\">La rotazione delle password, delle credenziali del database e delle chiavi di sicurezza di WordPress \u00e8 consigliata quando:<\/p>\n<ul data-start=\"3987\" data-end=\"4246\">\n<li data-section-id=\"17kcd9e\" data-start=\"3987\" data-end=\"4023\">sono presenti account sconosciuti;<\/li>\n<li data-section-id=\"1y5yoak\" data-start=\"4024\" data-end=\"4069\">i log mostrano richieste o accessi anomali;<\/li>\n<li data-section-id=\"p57cyf\" data-start=\"4070\" data-end=\"4121\">si sospetta che siano stati letti file sensibili;<\/li>\n<li data-section-id=\"788mg4\" data-start=\"4122\" data-end=\"4165\">il sito mostra modifiche non autorizzate;<\/li>\n<li data-section-id=\"7e71ri\" data-start=\"4166\" data-end=\"4246\">il plugin vulnerabile \u00e8 rimasto esposto insieme a registrazioni utenti aperte.<\/li>\n<\/ul>\n<p data-start=\"4248\" data-end=\"4359\">In caso di sospetta compromissione \u00e8 opportuno effettuare anche una scansione completa dei file e del database.<\/p>\n<h2 data-section-id=\"d68155\" data-start=\"4361\" data-end=\"4401\">Come XLogic protegge i siti WordPress<\/h2>\n<p data-start=\"4403\" data-end=\"4507\">Sui server <a href=\"https:\/\/xlogic.org\" target=\"_blank\" rel=\"noopener\">XLogic<\/a> utilizziamo <strong data-start=\"4433\" data-end=\"4447\">Imunify360<\/strong> come componente di una strategia di sicurezza multilivello.<\/p>\n<p data-start=\"4509\" data-end=\"4564\">La piattaforma contribuisce alla protezione attraverso:<\/p>\n<ul data-start=\"4566\" data-end=\"4869\">\n<li data-section-id=\"1danjef\" data-start=\"4566\" data-end=\"4593\">Web Application Firewall;<\/li>\n<li data-section-id=\"273d2v\" data-start=\"4594\" data-end=\"4635\">rilevamento di malware e file sospetti;<\/li>\n<li data-section-id=\"13wo4l6\" data-start=\"4636\" data-end=\"4710\">Proactive Defense per monitorare comportamenti anomali degli script PHP;<\/li>\n<li data-section-id=\"14pjsx9\" data-start=\"4711\" data-end=\"4782\">controllo della reputazione e delle richieste potenzialmente dannose;<\/li>\n<li data-section-id=\"1gbnyey\" data-start=\"4783\" data-end=\"4823\">protezione dagli attacchi brute-force;<\/li>\n<li data-section-id=\"18qfdos\" data-start=\"4824\" data-end=\"4869\">scansioni periodiche dell\u2019ambiente hosting.<\/li>\n<\/ul>\n<p data-start=\"4871\" data-end=\"5031\">Questi sistemi possono ridurre il rischio e contribuire al rilevamento delle attivit\u00e0 sospette, ma <strong data-start=\"4970\" data-end=\"5030\">non sostituiscono l\u2019aggiornamento del plugin vulnerabile<\/strong>.<\/p>\n<p data-start=\"5033\" data-end=\"5227\">KernelCare, utilizzato per applicare aggiornamenti al kernel Linux senza riavviare il server, protegge un livello differente dell\u2019infrastruttura e non costituisce la correzione di CVE-2026-3098.<\/p>\n<h2 data-section-id=\"neqda5\" data-start=\"5229\" data-end=\"5248\">Cosa fare subito<\/h2>\n<p data-start=\"5250\" data-end=\"5277\">Se utilizzi Smart Slider 3:<\/p>\n<ul data-start=\"5279\" data-end=\"5643\">\n<li data-section-id=\"yddfar\" data-start=\"5279\" data-end=\"5328\">verifica immediatamente la versione installata;<\/li>\n<li data-section-id=\"jj42j2\" data-start=\"5329\" data-end=\"5382\">aggiorna il plugin all\u2019ultima versione disponibile;<\/li>\n<li data-section-id=\"11h0boq\" data-start=\"5383\" data-end=\"5429\">elimina gli account WordPress non necessari;<\/li>\n<li data-section-id=\"qu2zaq\" data-start=\"5430\" data-end=\"5514\">controlla che la registrazione pubblica degli utenti sia realmente indispensabile;<\/li>\n<li data-section-id=\"1sc7hx9\" data-start=\"5515\" data-end=\"5578\">mantieni aggiornati WordPress, temi e tutti gli altri plugin;<\/li>\n<li data-section-id=\"1ujgrp2\" data-start=\"5579\" data-end=\"5643\">configura backup automatici conservati anche fuori dal server.<\/li>\n<\/ul>\n<h2 data-section-id=\"1bunbot\" data-start=\"5645\" data-end=\"5684\">Hosting WordPress protetto e gestito<\/h2>\n<p data-start=\"5686\" data-end=\"5867\">La sicurezza di WordPress non dipende da un singolo strumento, ma dalla combinazione di aggiornamenti, configurazione corretta, monitoraggio e protezioni applicate a livello server.<\/p>\n<p data-start=\"5869\" data-end=\"6023\">XLogic combina <strong data-start=\"5884\" data-end=\"5970\">LiteSpeed, Imunify360, isolamento degli account e monitoraggio dell\u2019infrastruttura<\/strong> per offrire un ambiente WordPress veloce e protetto.<\/p>\n<p data-start=\"6025\" data-end=\"6158\">Se vuoi trasferire il tuo sito, puoi richiedere la nostra <strong data-start=\"6083\" data-end=\"6116\">migrazione WordPress gratuita<\/strong>, gestita direttamente dai tecnici XLogic.<\/p>\n<p data-start=\"6160\" data-end=\"6200\"><strong data-start=\"6160\" data-end=\"6200\">Scopri l\u2019<a href=\"https:\/\/xlogic.org\/hosting-wordpress\/\" target=\"_blank\" rel=\"noopener\">Hosting WordPress di XLogic<\/a><\/strong><\/p>\n<h2 data-section-id=\"1gieh1q\" data-start=\"6202\" data-end=\"6222\">Domande frequenti<\/h2>\n<h3 data-section-id=\"vapcmz\" data-start=\"6224\" data-end=\"6261\">CVE-2026-3098 riguarda WordPress?<\/h3>\n<p data-start=\"6263\" data-end=\"6376\">No. La vulnerabilit\u00e0 non interessa il core di WordPress, ma il plugin Smart Slider 3 fino alla versione 3.5.1.33.<\/p>\n<h3 data-section-id=\"o4pw6h\" data-start=\"6378\" data-end=\"6426\">\u00c8 possibile sfruttarla senza autenticazione?<\/h3>\n<p data-start=\"6428\" data-end=\"6536\">La vulnerabilit\u00e0 documentata richiede un account WordPress autenticato con ruolo Sottoscrittore o superiore.<\/p>\n<h3 data-section-id=\"15fijml\" data-start=\"6538\" data-end=\"6577\">Quale versione risolve il problema?<\/h3>\n<p data-start=\"6579\" data-end=\"6746\">CVE-2026-3098 \u00e8 stata corretta inizialmente nella versione 3.5.1.34. Poich\u00e9 sono emerse vulnerabilit\u00e0 successive, \u00e8 opportuno installare l\u2019ultima versione disponibile.<\/p>\n<h3 data-section-id=\"1vr5l5o\" data-start=\"6748\" data-end=\"6802\">Imunify360 sostituisce l\u2019aggiornamento del plugin?<\/h3>\n<p data-start=\"6804\" data-end=\"6926\">No. Imunify360 aggiunge diversi livelli di protezione, ma il plugin vulnerabile deve essere comunque aggiornato o rimosso.<\/p>\n<h2 data-section-id=\"x8y03j\" data-start=\"6928\" data-end=\"6936\">Fonti<\/h2>\n<ul data-start=\"6938\" data-end=\"7400\">\n<li data-section-id=\"jgoki3\" data-start=\"6938\" data-end=\"7157\"><a class=\"decorated-link\" href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/smart-slider-3\/smart-slider-3-35133-authenticated-subscriber-arbitrary-file-read-via-actionexportall?utm_source=chatgpt.com\" target=\"_new\" rel=\"noopener\" data-start=\"6940\" data-end=\"7157\">Scheda tecnica CVE-2026-3098 \u2013 Wordfence<\/a><\/li>\n<li data-section-id=\"3k2ci1\" data-start=\"7158\" data-end=\"7297\"><a class=\"decorated-link\" href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/smart-slider-3?utm_source=chatgpt.com\" target=\"_new\" rel=\"noopener\" data-start=\"7160\" data-end=\"7297\">Database delle vulnerabilit\u00e0 di Smart Slider 3<\/a><\/li>\n<li data-section-id=\"1o91x9q\" data-start=\"7298\" data-end=\"7400\"><a class=\"decorated-link\" href=\"https:\/\/wordpress.org\/plugins\/smart-slider-3\/?utm_source=chatgpt.com\" target=\"_new\" rel=\"noopener\" data-start=\"7300\" data-end=\"7400\">Pagina ufficiale di Smart Slider 3 su WordPress.org<\/a><\/li>\n<\/ul>\n<p data-start=\"7402\" data-end=\"7595\" data-is-last-node=\"\" data-is-only-node=\"\"><strong data-start=\"322\" data-end=\"343\">Revisione tecnica<\/strong><br data-start=\"343\" data-end=\"346\" \/>Contenuto verificato dal team tecnico XLogic, provider italiano specializzato dal 2011 in hosting WordPress, sicurezza e amministrazione di server Linux.<br data-start=\"501\" data-end=\"504\" \/><strong data-start=\"506\" data-end=\"531\">Ultimo aggiornamento:<\/strong> 19 luglio 2026.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<div class=\"z-0 flex min-h-[46px] justify-start\"><\/div>\n<\/div>\n<div class=\"[--thread-content-max-width:40rem] @w-lg\/main:[--thread-content-max-width:48rem] mx-auto max-w-(--thread-content-max-width) flex-1\" data-conversation-screenshot-content=\"\">\n<div><\/div>\n<\/div>\n<\/div>\n<\/section>\n<\/div>\n<\/div>\n<div class=\"pointer-events-none -mt-px h-px translate-y-(--scroll-root-safe-area-inset-bottom)\" aria-hidden=\"true\"><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una vulnerabilit\u00e0 di sicurezza identificata come CVE-2026-3098 \u00e8 stata scoperta nel plugin WordPress Smart Slider 3, utilizzato da centinaia di migliaia di siti. La falla consente a un utente autenticato, anche con il ruolo WordPress di Sottoscrittore, di tentare la lettura di file presenti sul server. Tra questi potrebbero esserci file contenenti informazioni sensibili, a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":18512,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-18320","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"modified_by":"Team tecnico Xlogic","_links":{"self":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/18320","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/comments?post=18320"}],"version-history":[{"count":0,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/18320\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media\/18512"}],"wp:attachment":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media?parent=18320"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/categories?post=18320"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/tags?post=18320"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}