15 Settembre 2026 13:38    Notizia

WordPress Design Scuole Italia: quattro falle nel tema dei siti scolastici, circolari e dati degli utenti esposti

Questa notizia esce dal criterio abituale del bollettino, che seleziona solo le vulnerabilità con sfruttamento confermato, e va detto subito: per queste quattro falle non risulta al momento alcuno sfruttamento in rete né prova di concetto pubblica. Entra lo stesso perché il prodotto è il tema WordPress con cui sono realizzati i siti istituzionali delle scuole italiane, cioè un pezzo di pubblica amministrazione, e perché le vulnerabilità sono state identificate dal vendor in collaborazione con lo stesso CSIRT nazionale. Chi gestisce quei siti, o li gestisce per conto di un istituto, ha un'azione da fare adesso, prima che qualcuno la renda urgente.

Le due falle con gravità alta sono quelle che contano. La CVE-2026-87791 è un path traversal con CVSS v4.0 pari a 8.7 causato da una validazione inadeguata dei percorsi nella funzione reserved_file_check del file functions.php: una richiesta costruita ad arte manipola il percorso richiesto e scarica file arbitrari accessibili al processo del server web. La CVE-2026-87792, anch'essa con CVSS v4.0 pari a 8.7, è un difetto di autorizzazione nelle funzioni dsi_pdf_generator e dsi_csv_generator che consente a un attaccante non autenticato di aggirare i controlli di accesso e ottenere contenuti riservati di tipo «circolare» e informazioni sugli utenti registrati; ACN segnala che il feed RSS accessibile senza autenticazione all'endpoint /circolare/feed/ può facilitare l'individuazione dei contenuti esposti. Completano il quadro la CVE-2026-87793, un reflected XSS con CVSS v4.0 pari a 5.1 nel parametro archive gestito da filters-scheda-didattica.php, e la CVE-2026-89307, un open redirect con injection di HTML nella funzionalità «Firma Circolare».

A doversene preoccupare è ogni istituto scolastico con un sito basato su questo tema, che per come è nato il progetto significa una quota molto ampia delle scuole italiane, e i fornitori che ne curano la manutenzione per più istituti contemporaneamente. Il dato sensibile qui non è astratto: circolari riservate e informazioni sugli utenti registrati sono dati di studenti, famiglie e personale. Molti di questi siti sono ospitati su hosting condiviso e aggiornati saltuariamente, quindi la finestra fra la pubblicazione delle CVE e l'aggiornamento effettivo rischia di essere lunga; è esattamente la condizione che rende appetibile una falla che oggi nessuno sta sfruttando. Sulla versione correttiva le fonti non concordano del tutto: ACN indica come sanata la 2.18.3, mentre alcuni database di vulnerabilità riportano la 2.18.2; conviene allinearsi all'ultima release disponibile.

  • Versioni affette: tema design-scuole-wordpress-theme, versioni precedenti alla 2.18.3 secondo ACN.
  • Azione raccomandata: aggiornare il tema all'ultima versione disponibile; verificare se il feed /circolare/feed/ del proprio sito espone contenuti che dovrebbero essere riservati e, in tal caso, valutarne la disattivazione fino all'aggiornamento; chiedere conferma al fornitore che cura il sito dell'avvenuto aggiornamento su tutti gli istituti gestiti; controllare i log per richieste anomale verso i generatori PDF e CSV.


Fonti: ACN, Designers Italia, OpenCVE