Per gli operatori dei siti
Se avete ricevuto un'email da parte mia che vi indirizza a una delle pagine seguenti, è perché un manifesto di versione pubblico sul vostro sito indica un componente obsoleto o vulnerabile. Ogni avviso spiega perché è importante e come correggerlo. Si tratta di avvisi in buona fede, secondo il principio della divulgazione responsabile: non vi chiedo denaro, password o accesso al vostro sito.
20 operatori di siti web hanno risposto per confermare che un avviso di questo progetto li ha aiutati a correggere un componente vulnerabile sul loro sito.
-
Avviso di sicurezza Link Library
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Link Library (link-library) interessata da CVE-2026-16532, incluso perché il problema è raggiungibile a prescindere da come il plugin è configurato, come verificare la versione in modo affidabile e come aggiornare in sicurezza.
-
Avviso di sicurezza Blog Floating Button
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Blog Floating Button (blog-floating-button) interessata da CVE-2026-15383, incluso che cosa raggiunge davvero il problema, come verificare la versione in modo affidabile e come aggiornare in sicurezza.
-
Avviso di sicurezza ARVE
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione con backdoor del plugin Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, incluso perché aggiornare non risolve, quale versione è pulita e cosa controllare dopo.
-
Avviso di sicurezza Bookly
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione interessata del plugin di prenotazione appuntamenti Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, incluso come verificare la versione, aggiornare in sicurezza e perché conviene poi cambiare le password degli amministratori.
-
Avviso di sicurezza Realtyna WPL
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, incluso come verificare la versione, aggiornare in sicurezza e controllare eventuali segni di caricamenti di file non autorizzati.
-
Avviso di sicurezza di ProfilePress
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin ProfilePress (wp-user-avatar) interessata da CVE-2026-12497, incluso come verificare se la vostra configurazione di registrazione è esposta, come verificare la versione e come aggiornare in modo sicuro.
-
Avviso di sicurezza Events Manager
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Events Manager (events-manager) interessata da CVE-2026-12987, incluso come verificare se la vostra configurazione delle prenotazioni è esposta, come verificare la versione e come aggiornare in modo sicuro.
-
Avviso di sicurezza Wallet System for WooCommerce
Indicazioni per gli operatori di negozi WordPress/WooCommerce contattati riguardo a una versione vulnerabile del plugin Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, incluso come verificare la versione e aggiornare in modo sicuro.
-
Avviso di sicurezza Premium Packages (WordPress Download Manager)
Indicazioni per gli operatori di negozi WordPress contattati riguardo a una versione vulnerabile del plugin Premium Packages (wpdm-premium-packages), un componente aggiuntivo di WordPress Download Manager, CVE-2026-15348, incluso come verificare la versione e aggiornare in modo sicuro.
-
Avviso di sicurezza Kirki
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin page builder Kirki (kirki), CVE-2026-8206, incluso come verificare la versione, aggiornare e controllare eventuali segni di accesso non autorizzato agli account.
-
Avviso di sicurezza JCE
Indicazioni per gli operatori che utilizzano una versione obsoleta del plugin Joomla Content Editor (JCE), incluso come verificare la versione e aggiornare in modo sicuro.
-
Avviso Joomla a fine vita
Indicazioni per gli operatori che utilizzano un'installazione di Joomla a fine vita (3.x o precedente), incluso come verificare la versione e aggiornare a una versione supportata.
-
Avviso di sicurezza SP Page Builder
Indicazioni per gli operatori che utilizzano una versione vulnerabile dell'estensione SP Page Builder, incluso come verificare la versione, aggiornare e controllare la presenza di segni di compromissione.
-
Avviso di sicurezza FunnelKit (Funnel Builder)
Indicazioni per gli operatori di negozi WordPress/WooCommerce contattati riguardo a una versione vulnerabile del plugin Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, incluso come verificare la versione, aggiornare e controllare la pagina di checkout alla ricerca di codice di skimming dei pagamenti iniettato.
-
Avviso di sicurezza Page Builder CK
Indicazioni per gli operatori di siti Joomla contattati riguardo a una versione vulnerabile dell'estensione Page Builder CK (com_pagebuilderck), CVE-2026-56290, incluso come verificare la versione, aggiornare alla versione corretta per la vostra linea Joomla e controllare eventuali compromissioni.
-
Avviso di sicurezza Burst Statistics
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin Burst Statistics (burst-statistics), CVE-2026-8181, incluso come verificare la versione, aggiornare e controllare eventuali segni di accesso amministratore non autorizzato.