Per creare un PDF, utilizzare la funzione “Stampa” in fondo alla pagina.
Valido per WordPress
Il 17 luglio 2026 sono state risolte due vulnerabilità nel sistema di gestione dei contenuti WordPress. La combinazione di queste due vulnerabilità, nota come wp2shell, permetteva agli hacker di inserire codice dannoso e di prendere controllo dell’installazione di WordPress senza bisogno di credenziali d'accesso o interazioni da parte tua.
In questo articolo del Centro Assistenza trovi tutti i dettagli per capire cos'è successo, come verificare se il tuo sito è stato compromesso e le azioni da intraprendere subito.
Versioni di WordPress interessate
Solo le seguenti versioni di WordPress sono state esposte allo sfruttamento delle vulnerabilità note come wp2shell:
- WordPress 6.9.x < 6.9.5
- WordPress 7.0.x < 7.0.2
- WordPress 7.1 beta < 7.1 beta2
- WordPress 6.8.x < 6.8.6 (interessata solo da una delle due vulnerabilità)
Attenzione: se dopo il 17/07/2026 la tua installazione si trovava (o si trova tuttora) in una di queste versioni, esiste un rischio concreto che il tuo sito sia stato violato.
Verificare la versione della tua installazione di WordPress
Il primo passo fondamentale è aggiornare WordPress all'ultima versione disponibile. Per sapere se il tuo sito è al sicuro o ancora vulnerabile, puoi verificare la versione in due modi:
- Verifica online su wp2shell.com: non richiede il login a WordPress.
- Dashboard di WordPress: dopo aver effettuato l’accesso alla tua installazione di WordPress, trovi la versione attuale nella dashboard.
Nota bene: anche se ora disponete di una versione sicura di WordPress, ciò non significa necessariamente che sia stata aggiornata tempestivamente. Verifica quindi assolutamente se ci sono segni di un attacco wp2shell andato a buon fine.
Nota bene
I clienti IONOS con Hosting Managed per WordPress hanno già ottenuto l'installazione automatica degli aggiornamenti.
Perché devi agire subito in merito a wp2shell?
Gli cybercriminal ihanno automatizzato la ricerca di installazioni WordPress vulnerabili a wp2shell. Ciò significa che anche i siti web meno conosciuti potrebbero essere oggetto di attacchi riusciti.
Una volta ottenuto l’accesso alla tua installazione di WordPress, un hacker avrà accesso anche ad altre tue informazioni, come ad esempio password, token o credenziali API. Il problema, quindi, non si limita solo all'installazione di WordPress.
Misure immediate da adottare dopo un attacco wp2shell
Se sospetti o confermi un attacco, IONOS raccomanda vivamente di adottare le seguenti misure:
- Password di plugin e delle applicazioni memorizzate in WordPress: modifica le password di tutte le applicazioni collegate alla tua installazione di WordPress, ad esempio i negozi online. Riconnettile solo quando hai la certezza che il sito sia pulito.
- Password del database di WordPress: modifica obbligatoriamente la password del tua database MySQL o MariaDB nell' account IONOS e aggiornala successivamente nel file wp-config.php della tua installazione di WordPress.
- Password dell'account IONOS: per modificare la password del tuo account IONOS, dopo aver effettuato l’accesso, fai su Menu > Il mio account > Accesso e sicurezza dell’account > Modifica password. A tal proposito, leggi anche l’articolo del Centro Assistenza “Creare una password sicura”
- Password dell’e-mail di IONOS: l’articolo del Centro Assistenza “Modifica della password per l’account e-mail su IONOS” spiega come procedere.
- Password riutilizzate: se usavi la password di WordPress per altri servizi online, modificala immediatamente ovunque. Attenzione: l’uso ripetuto della stessa password comporta un rischio molto elevato e va assolutamente evitato.
- Salt (chiavi di sicurezza): aggiorna le chiavi di sicurezza (salt) nel file wp-config.php. Questo disconnetterà all'istante qualsiasi utente collegato (inclusi eventuali hacker).
Controllo di sicurezza effettuato da IONOS e ripristino dal backup
Qualora IONOS abbia rilevato anomalie, nel tuo account IONOS puoi autorizzare il ripristino di un backup di giovedì 16/07/2026. In questo modo è possibile fare in modo che nel tuo spazio web non siano più presenti file compromessi. Dopo aver effettuato l’accesso all'account IONOS, riceverai un’apposita notifica che dovrai confermare. Per motivi legali, IONOS può ripristinare il backup solo con il tuo consenso.
Attenzione: tutte le modifiche apportate alla tua installazione di WordPress dopo il 16/07/2026 andranno perse. Ti informeremo una volta completato il ripristino del backup. A quel punto verrà ripristinata anche la tua password originale di WordPress. Dopo il ripristino, segui immediatamente le raccomandazioni riportate nel paragrafo precedente “Misure immediate da adottare dopo un attacco wp2shell”.
Se hai bisogno di ulteriore supporto, contatta l'Assistenza Clienti.
Attenzione
A seconda della procedura utilizzata (ad es. se ripristini autonomamente un backup), WordPress potrebbe trovarsi in una versione non aggiornata e quindi vulnerabile. Aggiorna tassativamente WordPress all'ultima versione subito dopo il ripristino.
Verificare se il tuo sito web è stato vittima di un attacco wp2shell riuscito
L'Ufficio federale tedesco per la sicurezza informatica in raccomanda di seguire i seguenti passaggi per controllare un sito web WordPress:
- Ricerca richieste POST collegate a /wp-json/batch/v1 (un numero elevato di richieste è particolarmente sospetto).
- Ricerca le richieste contenenti ?rest_route=/batch/v1
- Tentativi di accesso con wp2_* , w2s_*
- Presenza di account amministratori associati agli indirizzi e-mail @wp2shell.invalid, @wp2shell.shellcode.lol o, in generale, account WordPress che non hai creato tu.
- Modifiche e anomalie in oembed_cache e customize_changeset
- File, plugin o account nuovi o modificati di recente (specialmente nuovi account amministratore).
- Esecuzione di processi o comandi shell insoliti sul server web.
- Connessioni in uscita insolite
Per gli utenti meno esperti di tecnologia, si consiglia di consultare la guida fornita dal BSI all’indirizzo research.eye.security/wp2shell-defenders-guide/ (in inglese), dove è disponibile anche un plugin WordPress per verificare la presenza di wp2shell.
Non gestisci personalmente la tua installazione WordPress?
Inoltra immediatamente il link di questo articolo al tuo webmaster, al dipartimento IT o all'agenzia web che gestisce il tuo sito, allegando anche le informazioni fornite dall'Agenzia per la cybersicurezza nazionale.
Dove posso trovare ulteriori informazioni?
Trovi informazioni dettagliate nell'avviso ufficiale dell'Agenzia per la cybersicurezza nazionale e nei link lì indicati.
IONOS sta lavorando intensamente all'adozione di ulteriori misure di sicurezza e ti informerà a a breve sui prossimi passi. Questo articolo del Centro Assistenza viene aggiornato costantemente, così come le informazioni fornite dall'ACN.
Migliorare la sicurezza della tua installazione di WordPress
Un passo importante per migliorare la sicurezza della tua installazione di WordPress consiste nell’attivare la funzione di aggiornamento automatico integrata nella dashboard:
- Pagina di amministrazione di WordPress: clicca su Bacheca > Aggiornamenti.
(Per alcune versioni di WordPress su IONOS, l'opzione degli aggiornamento so trpva direttamente nella pagina del progetto. Questa si apre automaticamente quando si naviga nell'account IONOS: Menu > Progetti web > Riquadro con la versione di WordPress desiderata. - Plugin di WordPress: clicca su Bacheca > Plugin. Nella panoramica dei plugin, attiva gli aggiornamenti automatici nell’ultima colonna.
Nota bene
Gli utenti di Hosting Managed per WordPress IONOS ricevono automaticamente gli ultimi aggiornamenti.
Contenuto
- Versioni di WordPress interessate
- Verificare la versione della tua installazione di WordPress
- Perché devi agire subito in merito a wp2shell?
- Misure immediate da adottare dopo un attacco wp2shell
- Controllo di sicurezza effettuato da IONOS e ripristino dal backup
- Verificare se il tuo sito web è stato vittima di un attacco wp2shell riuscito
- Non gestisci personalmente la tua installazione WordPress?
- Dove posso trovare ulteriori informazioni?
- Migliorare la sicurezza della tua installazione di WordPress
- Torna su