Per gli operatori dei siti
Se avete ricevuto un'email da parte mia che vi indirizza a una delle pagine seguenti, è perché un manifesto di versione pubblico sul vostro sito indica un componente obsoleto o vulnerabile. Ogni avviso spiega perché è importante e come correggerlo. Si tratta di avvisi in buona fede, secondo il principio della divulgazione responsabile: non vi chiedo denaro, password o accesso al vostro sito.
21 operatori di siti web hanno risposto per confermare che un avviso di questo progetto li ha aiutati a correggere un componente vulnerabile sul loro sito.
-
Avviso di sicurezza Creative Mail
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Creative Mail by Constant Contact (creative-mail-by-constant-contact) interessata da CVE-2026-3985, incluse le versioni interessate, il motivo per cui non esiste alcun aggiornamento da installare e come rimuovere o sostituire il plugin in sicurezza.
-
Avviso di sicurezza SQL injection di Page Builder CK
Indicazioni per gli operatori di siti Joomla contattati riguardo a una vulnerabilità di SQL injection (CVE-2026-77994) nell'estensione Page Builder CK (com_pagebuilderck), incluso come verificare la versione e cosa fare - con la precisazione che solo la linea Joomla 5/6 dispone di una release corretta.
-
Avviso di sicurezza Depicter
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Depicter Popup & Slider Builder (cartella depicter, di Averta) interessata da CVE-2026-66622, una SQL injection senza autenticazione per cui non esiste ancora una versione corretta, inclusa la spiegazione del perché la questione sia rilevante solo per chi raccoglie voci tramite un modulo Depicter e poi le visualizza, come leggere la tua versione senza essere fuorviato dai timestamp dei file di risorsa del plugin, e cosa puoi fare nell'attesa di una correzione.
-
Avviso di sicurezza Forminator Forms
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Forminator Forms (cartella forminator, di WPMU DEV) interessata da CVE-2026-15748, inclusa la spiegazione del perché la domanda decisiva sia se uno dei tuoi moduli abbia un campo di caricamento file, come leggere la tua versione senza essere fuorviati dalle librerie incluse nel plugin e come effettuare l'aggiornamento in sicurezza.
-
Avviso di sicurezza Drag and Drop Multiple File Upload for Contact Form 7
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, di codedropz) interessata da CVE-2026-18781, incluso perché la domanda decisiva è se un campo di caricamento accetta qualsiasi tipo di file, come leggere la tua versione senza confonderla con il plugin per WooCommerce dello stesso autore, e come aggiornare in sicurezza.
-
Avviso di sicurezza iCagenda
Indicazioni per gli operatori di siti Joomla contattati riguardo a una versione dell'estensione iCagenda (com_icagenda) interessata da CVE-2026-48939, incluse le due condizioni che insieme rendono un sito interessato, perché questa pagina non concorda con l'avviso del fornitore su quali versioni di Joomla siano esposte, come leggere entrambi i numeri di versione e come verificare la presenza di una compromissione.
-
Avviso di sicurezza Balbooa Forms
Indicazioni per gli operatori di siti Joomla contattati riguardo a una versione dell'estensione Balbooa Forms (com_baforms) interessata da CVE-2026-56291, inclusa la spiegazione del perché la versione a cui aggiornare non sia la versione che risolve questo problema, del perché nessuna versione precedente sia sicura, di come leggere la tua versione senza essere fuorviato dal numero nel codice sorgente della tua pagina, e di come verificare la presenza di una compromissione.
-
Avviso di sicurezza Content Views
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Content Views – Post Grid & Filter (content-views-query-and-display-post-page) interessata da CVE-2026-15361, inclusa la spiegazione del perché la domanda decisiva sia chi può ottenere un account sul tuo sito e non una qualche impostazione, come leggere la tua versione senza essere fuorviato dalle librerie incluse nel plugin e come effettuare l'aggiornamento in sicurezza.
-
Avviso di sicurezza Profile Builder
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Profile Builder (profile-builder, di Cozmoslabs) interessata da CVE-2026-15368, incluso come verificare se l'impostazione Accesso automatico espone il tuo sito, come leggere la tua versione senza essere fuorviato dai componenti aggiuntivi inclusi nel plugin e come effettuare l'aggiornamento in sicurezza.
-
Avviso di sicurezza Link Library
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Link Library (link-library) interessata da CVE-2026-16532, incluso perché il problema è raggiungibile a prescindere da come il plugin è configurato, come verificare la versione in modo affidabile e come aggiornare in sicurezza.
-
Avviso di sicurezza Blog Floating Button
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Blog Floating Button (blog-floating-button) interessata da CVE-2026-15383, incluso che cosa raggiunge davvero il problema, come verificare la versione in modo affidabile e come aggiornare in sicurezza.
-
Avviso di sicurezza Simple Membership
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Simple Membership (simple-membership) interessata da CVE-2026-15930, inclusa la spiegazione di come verificare la tua versione in modo affidabile, come effettuare l'aggiornamento in sicurezza e perché il consueto controllo degli account amministratore nuovi e non familiari non basterebbe a individuare questo problema.
-
Avviso di sicurezza SMS Alert
Indicazioni per gli operatori di siti WordPress e WooCommerce contattati riguardo a una versione del plugin SMS Alert (sms-alert) interessata da CVE-2026-11387, inclusa la spiegazione di come verificare se la tua configurazione OTP sia effettivamente esposta, come controllare la tua versione in modo affidabile e come effettuare l'aggiornamento in sicurezza.
-
Avviso di sicurezza ARVE
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione con backdoor del plugin Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, incluso perché aggiornare non risolve, quale versione è pulita e cosa controllare dopo.
-
Avviso di sicurezza Bookly
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione interessata del plugin di prenotazione appuntamenti Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, incluso come verificare la versione, aggiornare in sicurezza e perché conviene poi cambiare le password degli amministratori.
-
Avviso di sicurezza Realtyna WPL
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, incluso come verificare la versione, aggiornare in sicurezza e controllare eventuali segni di caricamenti di file non autorizzati.
-
Avviso di sicurezza di ProfilePress
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin ProfilePress (wp-user-avatar) interessata da CVE-2026-12497, incluso come verificare se la vostra configurazione di registrazione è esposta, come verificare la versione e come aggiornare in modo sicuro.
-
Avviso di sicurezza Events Manager
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Events Manager (events-manager) interessata da CVE-2026-12987, incluso come verificare se la vostra configurazione delle prenotazioni è esposta, come verificare la versione e come aggiornare in modo sicuro.
-
Avviso di sicurezza Wallet System for WooCommerce
Indicazioni per gli operatori di negozi WordPress/WooCommerce contattati riguardo a una versione vulnerabile del plugin Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, incluso come verificare la versione e aggiornare in modo sicuro.
-
Avviso di sicurezza Premium Packages (WordPress Download Manager)
Indicazioni per gli operatori di negozi WordPress contattati riguardo a una versione vulnerabile del plugin Premium Packages (wpdm-premium-packages), un componente aggiuntivo di WordPress Download Manager, CVE-2026-15348, incluso come verificare la versione e aggiornare in modo sicuro.
-
Avviso di sicurezza Kirki
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin page builder Kirki (kirki), CVE-2026-8206, incluso come verificare la versione, aggiornare e controllare eventuali segni di accesso non autorizzato agli account.
-
Avviso di sicurezza JCE
Indicazioni per gli operatori che utilizzano una versione obsoleta del plugin Joomla Content Editor (JCE), incluso come verificare la versione e aggiornare in modo sicuro.
-
Avviso Joomla a fine vita
Indicazioni per gli operatori che utilizzano un'installazione di Joomla a fine vita (3.x o precedente), incluso come verificare la versione e aggiornare a una versione supportata.
-
Avviso di sicurezza SP Page Builder
Indicazioni per gli operatori che utilizzano una versione vulnerabile dell'estensione SP Page Builder, incluso come verificare la versione, aggiornare e controllare la presenza di segni di compromissione.
-
Avviso di sicurezza FunnelKit (Funnel Builder)
Indicazioni per gli operatori di negozi WordPress/WooCommerce contattati riguardo a una versione vulnerabile del plugin Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, incluso come verificare la versione, aggiornare e controllare la pagina di checkout alla ricerca di codice di skimming dei pagamenti iniettato.
-
Avviso di sicurezza Page Builder CK
Indicazioni per gli operatori di siti Joomla contattati riguardo a una versione vulnerabile dell'estensione Page Builder CK (com_pagebuilderck), CVE-2026-56290, incluso come verificare la versione, aggiornare alla versione corretta per la vostra linea Joomla e controllare eventuali compromissioni.
-
Avviso di sicurezza Burst Statistics
Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin Burst Statistics (burst-statistics), CVE-2026-8181, incluso come verificare la versione, aggiornare e controllare eventuali segni di accesso amministratore non autorizzato.