Se avete ricevuto un'email da parte mia che vi indirizza a una delle pagine seguenti, è perché un manifesto di versione pubblico sul vostro sito indica un componente obsoleto o vulnerabile. Ogni avviso spiega perché è importante e come correggerlo. Si tratta di avvisi in buona fede, secondo il principio della divulgazione responsabile: non vi chiedo denaro, password o accesso al vostro sito.

21 operatori di siti web hanno risposto per confermare che un avviso di questo progetto li ha aiutati a correggere un componente vulnerabile sul loro sito.

  • Avviso di sicurezza Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (SQL injection non autenticata tramite la gestione dei carrelli abbandonati di WooCommerce; nessuna release corretta, plugin ritirato da WordPress.org)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Creative Mail by Constant Contact (creative-mail-by-constant-contact) interessata da CVE-2026-3985, incluse le versioni interessate, il motivo per cui non esiste alcun aggiornamento da installare e come rimuovere o sostituire il plugin in sicurezza.

  • Avviso di sicurezza SQL injection di Page Builder CK

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (SQL injection di secondo ordine senza autenticazione, lettura dal database)

    Indicazioni per gli operatori di siti Joomla contattati riguardo a una vulnerabilità di SQL injection (CVE-2026-77994) nell'estensione Page Builder CK (com_pagebuilderck), incluso come verificare la versione e cosa fare - con la precisazione che solo la linea Joomla 5/6 dispone di una release corretta.

  • Avviso di sicurezza Depicter

    depicter (Averta) | CVE-2026-66622 (SQL injection di secondo ordine senza autenticazione tramite le voci raccolte dai moduli, CVSS 7.5, nessuna versione corretta ancora disponibile)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Depicter Popup & Slider Builder (cartella depicter, di Averta) interessata da CVE-2026-66622, una SQL injection senza autenticazione per cui non esiste ancora una versione corretta, inclusa la spiegazione del perché la questione sia rilevante solo per chi raccoglie voci tramite un modulo Depicter e poi le visualizza, come leggere la tua versione senza essere fuorviato dai timestamp dei file di risorsa del plugin, e cosa puoi fare nell'attesa di una correzione.

  • Avviso di sicurezza Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (caricamento di file senza autenticazione che porta a esecuzione di codice remoto, condizionato dalla presenza di un campo di caricamento file in un modulo)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Forminator Forms (cartella forminator, di WPMU DEV) interessata da CVE-2026-15748, inclusa la spiegazione del perché la domanda decisiva sia se uno dei tuoi moduli abbia un campo di caricamento file, come leggere la tua versione senza essere fuorviati dalle librerie incluse nel plugin e come effettuare l'aggiornamento in sicurezza.

  • Avviso di sicurezza Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (caricamento di file senza autenticazione che porta a esecuzione di codice remoto, condizionato dalla configurazione a un campo di caricamento che accetta qualsiasi tipo di file)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, di codedropz) interessata da CVE-2026-18781, incluso perché la domanda decisiva è se un campo di caricamento accetta qualsiasi tipo di file, come leggere la tua versione senza confonderla con il plugin per WooCommerce dello stesso autore, e come aggiornare in sicurezza.

  • Avviso di sicurezza iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (caricamento arbitrario di file senza autenticazione che porta a esecuzione di codice remoto, CVSS 9.8, CISA KEV)

    Indicazioni per gli operatori di siti Joomla contattati riguardo a una versione dell'estensione iCagenda (com_icagenda) interessata da CVE-2026-48939, incluse le due condizioni che insieme rendono un sito interessato, perché questa pagina non concorda con l'avviso del fornitore su quali versioni di Joomla siano esposte, come leggere entrambi i numeri di versione e come verificare la presenza di una compromissione.

  • Avviso di sicurezza Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (caricamento di file arbitrario senza autenticazione che porta a esecuzione di codice remoto, CVSS 10.0, CISA KEV)

    Indicazioni per gli operatori di siti Joomla contattati riguardo a una versione dell'estensione Balbooa Forms (com_baforms) interessata da CVE-2026-56291, inclusa la spiegazione del perché la versione a cui aggiornare non sia la versione che risolve questo problema, del perché nessuna versione precedente sia sicura, di come leggere la tua versione senza essere fuorviato dal numero nel codice sorgente della tua pagina, e di come verificare la presenza di una compromissione.

  • Avviso di sicurezza Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (SQL injection raggiungibile da qualsiasi utente con accesso effettuato, Abbonato incluso)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Content Views – Post Grid & Filter (content-views-query-and-display-post-page) interessata da CVE-2026-15361, inclusa la spiegazione del perché la domanda decisiva sia chi può ottenere un account sul tuo sito e non una qualche impostazione, come leggere la tua versione senza essere fuorviato dalle librerie incluse nel plugin e come effettuare l'aggiornamento in sicurezza.

  • Avviso di sicurezza Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (acquisizione di account non autenticata tramite l'accesso automatico dopo la registrazione)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Profile Builder (profile-builder, di Cozmoslabs) interessata da CVE-2026-15368, incluso come verificare se l'impostazione Accesso automatico espone il tuo sito, come leggere la tua versione senza essere fuorviato dai componenti aggiuntivi inclusi nel plugin e come effettuare l'aggiornamento in sicurezza.

  • Avviso di sicurezza Link Library

    link-library | CVE-2026-16532 (SQL injection senza autenticazione nella gestione dell'invio dei link)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Link Library (link-library) interessata da CVE-2026-16532, incluso perché il problema è raggiungibile a prescindere da come il plugin è configurato, come verificare la versione in modo affidabile e come aggiornare in sicurezza.

  • Avviso di sicurezza Blog Floating Button

    blog-floating-button | CVE-2026-15383 (cross-site scripting memorizzato senza autenticazione nella schermata del report di amministrazione)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Blog Floating Button (blog-floating-button) interessata da CVE-2026-15383, incluso che cosa raggiunge davvero il problema, come verificare la versione in modo affidabile e come aggiornare in sicurezza.

  • Avviso di sicurezza Simple Membership

    simple-membership | CVE-2026-15930 (presa di controllo non autenticata dell'account amministratore)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Simple Membership (simple-membership) interessata da CVE-2026-15930, inclusa la spiegazione di come verificare la tua versione in modo affidabile, come effettuare l'aggiornamento in sicurezza e perché il consueto controllo degli account amministratore nuovi e non familiari non basterebbe a individuare questo problema.

  • Avviso di sicurezza SMS Alert

    sms-alert | CVE-2026-11387 (acquisizione di account non autenticata, CVSS 9.8)

    Indicazioni per gli operatori di siti WordPress e WooCommerce contattati riguardo a una versione del plugin SMS Alert (sms-alert) interessata da CVE-2026-11387, inclusa la spiegazione di come verificare se la tua configurazione OTP sia effettivamente esposta, come controllare la tua versione in modo affidabile e come effettuare l'aggiornamento in sicurezza.

  • Avviso di sicurezza ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (release con backdoor, plugin chiuso)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione con backdoor del plugin Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, incluso perché aggiornare non risolve, quale versione è pulita e cosa controllare dopo.

  • Avviso di sicurezza Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (SQL injection senza autenticazione)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione interessata del plugin di prenotazione appuntamenti Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, incluso come verificare la versione, aggiornare in sicurezza e perché conviene poi cambiare le password degli amministratori.

  • Avviso di sicurezza Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (caricamento arbitrario di file senza autenticazione)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, incluso come verificare la versione, aggiornare in sicurezza e controllare eventuali segni di caricamenti di file non autorizzati.

  • Avviso di sicurezza di ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (escalation di privilegi non autenticata)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin ProfilePress (wp-user-avatar) interessata da CVE-2026-12497, incluso come verificare se la vostra configurazione di registrazione è esposta, come verificare la versione e come aggiornare in modo sicuro.

  • Avviso di sicurezza Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione del plugin Events Manager (events-manager) interessata da CVE-2026-12987, incluso come verificare se la vostra configurazione delle prenotazioni è esposta, come verificare la versione e come aggiornare in modo sicuro.

  • Avviso di sicurezza Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Indicazioni per gli operatori di negozi WordPress/WooCommerce contattati riguardo a una versione vulnerabile del plugin Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, incluso come verificare la versione e aggiornare in modo sicuro.

  • Avviso di sicurezza Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (bypass dell'autenticazione non autenticato)

    Indicazioni per gli operatori di negozi WordPress contattati riguardo a una versione vulnerabile del plugin Premium Packages (wpdm-premium-packages), un componente aggiuntivo di WordPress Download Manager, CVE-2026-15348, incluso come verificare la versione e aggiornare in modo sicuro.

  • Avviso di sicurezza Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin page builder Kirki (kirki), CVE-2026-8206, incluso come verificare la versione, aggiornare e controllare eventuali segni di accesso non autorizzato agli account.

  • Avviso di sicurezza JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Indicazioni per gli operatori che utilizzano una versione obsoleta del plugin Joomla Content Editor (JCE), incluso come verificare la versione e aggiornare in modo sicuro.

  • Avviso Joomla a fine vita

    Joomla core | Versione non più supportata

    Indicazioni per gli operatori che utilizzano un'installazione di Joomla a fine vita (3.x o precedente), incluso come verificare la versione e aggiornare a una versione supportata.

  • Avviso di sicurezza SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Indicazioni per gli operatori che utilizzano una versione vulnerabile dell'estensione SP Page Builder, incluso come verificare la versione, aggiornare e controllare la presenza di segni di compromissione.

  • Avviso di sicurezza FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Indicazioni per gli operatori di negozi WordPress/WooCommerce contattati riguardo a una versione vulnerabile del plugin Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, incluso come verificare la versione, aggiornare e controllare la pagina di checkout alla ricerca di codice di skimming dei pagamenti iniettato.

  • Avviso di sicurezza Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Indicazioni per gli operatori di siti Joomla contattati riguardo a una versione vulnerabile dell'estensione Page Builder CK (com_pagebuilderck), CVE-2026-56290, incluso come verificare la versione, aggiornare alla versione corretta per la vostra linea Joomla e controllare eventuali compromissioni.

  • Avviso di sicurezza Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Indicazioni per gli operatori di siti WordPress contattati riguardo a una versione vulnerabile del plugin Burst Statistics (burst-statistics), CVE-2026-8181, incluso come verificare la versione, aggiornare e controllare eventuali segni di accesso amministratore non autorizzato.