Se avete ricevuto un'email da parte mia che vi indirizza a una delle pagine seguenti, è perché un manifesto di versione pubblico sul vostro sito indica un componente obsoleto o vulnerabile. Ogni avviso spiega perché è importante e come correggerlo. Si tratta di avvisi in buona fede, secondo il principio della divulgazione responsabile: non vi chiedo denaro, password o accesso al vostro sito.

20 operatori di siti web hanno risposto per confermare che un avviso di questo progetto li ha aiutati a correggere un componente vulnerabile sul loro sito.

  • Avviso di sicurezza Link Library

    link-library | CVE-2026-16532 (SQL injection senza autenticazione nella gestione dell'invio dei link)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Link Library (link-library) interessata da CVE-2026-16532, incluso perché il problema è raggiungibile a prescindere da come il plugin è configurato, come verificare la versione in modo affidabile e come aggiornare in sicurezza.

  • Avviso di sicurezza Blog Floating Button

    blog-floating-button | CVE-2026-15383 (cross-site scripting memorizzato senza autenticazione nella schermata del report di amministrazione)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Blog Floating Button (blog-floating-button) interessata da CVE-2026-15383, incluso che cosa raggiunge davvero il problema, come verificare la versione in modo affidabile e come aggiornare in sicurezza.

  • Avviso di sicurezza ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (release con backdoor, plugin chiuso)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione con backdoor del plugin Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, incluso perché aggiornare non risolve, quale versione è pulita e cosa controllare dopo.

  • Avviso di sicurezza Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (SQL injection senza autenticazione)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione interessata del plugin di prenotazione appuntamenti Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, incluso come verificare la versione, aggiornare in sicurezza e perché conviene poi cambiare le password degli amministratori.

  • Avviso di sicurezza Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (caricamento arbitrario di file senza autenticazione)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, incluso come verificare la versione, aggiornare in sicurezza e controllare eventuali segni di caricamenti di file non autorizzati.

  • Avviso di sicurezza di ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (escalation di privilegi non autenticata)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin ProfilePress (wp-user-avatar) interessata da CVE-2026-12497, incluso come verificare se la vostra configurazione di registrazione è esposta, come verificare la versione e come aggiornare in modo sicuro.

  • Avviso di sicurezza Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Events Manager (events-manager) interessata da CVE-2026-12987, incluso come verificare se la vostra configurazione delle prenotazioni è esposta, come verificare la versione e come aggiornare in modo sicuro.

  • Avviso di sicurezza Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Indicazioni per gli operatori di negozi WordPress/WooCommerce contattati riguardo a una versione vulnerabile del plugin Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, incluso come verificare la versione e aggiornare in modo sicuro.

  • Avviso di sicurezza Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (bypass dell'autenticazione non autenticato)

    Indicazioni per gli operatori di negozi WordPress contattati riguardo a una versione vulnerabile del plugin Premium Packages (wpdm-premium-packages), un componente aggiuntivo di WordPress Download Manager, CVE-2026-15348, incluso come verificare la versione e aggiornare in modo sicuro.

  • Avviso di sicurezza Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin page builder Kirki (kirki), CVE-2026-8206, incluso come verificare la versione, aggiornare e controllare eventuali segni di accesso non autorizzato agli account.

  • Avviso di sicurezza JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Indicazioni per gli operatori che utilizzano una versione obsoleta del plugin Joomla Content Editor (JCE), incluso come verificare la versione e aggiornare in modo sicuro.

  • Avviso Joomla a fine vita

    Joomla core | Versione non più supportata

    Indicazioni per gli operatori che utilizzano un'installazione di Joomla a fine vita (3.x o precedente), incluso come verificare la versione e aggiornare a una versione supportata.

  • Avviso di sicurezza SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Indicazioni per gli operatori che utilizzano una versione vulnerabile dell'estensione SP Page Builder, incluso come verificare la versione, aggiornare e controllare la presenza di segni di compromissione.

  • Avviso di sicurezza FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Indicazioni per gli operatori di negozi WordPress/WooCommerce contattati riguardo a una versione vulnerabile del plugin Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, incluso come verificare la versione, aggiornare e controllare la pagina di checkout alla ricerca di codice di skimming dei pagamenti iniettato.

  • Avviso di sicurezza Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Indicazioni per gli operatori di siti Joomla contattati riguardo a una versione vulnerabile dell'estensione Page Builder CK (com_pagebuilderck), CVE-2026-56290, incluso come verificare la versione, aggiornare alla versione corretta per la vostra linea Joomla e controllare eventuali compromissioni.

  • Avviso di sicurezza Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin Burst Statistics (burst-statistics), CVE-2026-8181, incluso come verificare la versione, aggiornare e controllare eventuali segni di accesso amministratore non autorizzato.