CSIRT Toscana

Rilevate vulnerabilità nel tema WordPress “Design Scuole Italia” (AL02/260915/CSIRT-ITA)

Data:
15 Settembre 2026

Impatto Sistemico

Alto (65.0)

Sintesi

Rilevate quattro vulnerabilità, di cui due con gravità “alta”, in Design Scuole Italia, noto tema WordPress destinato alla realizzazione dei siti istituzionali delle scuole italiane. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un utente malintenzionato di leggere file arbitrari sul filesystem, eludere i meccanismi di autenticazione ed accedere a informazioni sensibili sui sistemi interessati

Tipologia

  • Arbitrary File Read
  • Authentication Bypass
  • Information Disclosure

Descrizione e potenziali impatti

Il vendor, in collaborazione con questo CSIRT, ha identificato quattro vulnerabilità in Design Scuole Italia, noto tema WordPress destinato alla realizzazione dei siti istituzionali delle scuole italiane. Di seguito i dettagli delle due CVE con gravità “alta”:

CVE-2026-87791 : di tipo “ Path Traversal ” e con score CVSS v4.0 pari a 8.7, interessa il tema WordPress design-scuole-wordpress-theme , ed è causata da un’inadeguata validazione dei percorsi dei file elaborati dalla funzione reserved_file_check , presente nel file functions.php . Un attaccante potrebbe sfruttare tale vulnerabilità inviando una richiesta opportunamente predisposta al sistema target al fine di manipolare il percorso del file richiesto e scaricare file arbitrari accessibili dal processo del server web.

CVE-2026-87792 : di tipo “ Authorization Bypass / Information Disclosure ” con score CVSS v4.0 pari a 8.7, interessa il tema WordPress design-scuole-wordpress-theme ed è causata da controlli di autorizzazione insufficienti nelle funzioni dsi_pdf_generator e dsi_csv_generator . Un attaccante non autenticato potrebbe sfruttare tale vulnerabilità inviando richieste opportunamente predisposte al sistema target al fine di aggirare i controlli di accesso e ottenere contenuti riservati appartenenti alla tipologia “ Circolare ”, nonché informazioni relative agli utenti registrati. La presenza del feed RSS accessibile senza autenticazione all’endpoint /circolare/feed/ potrebbe facilitare l’individuazione e l’accesso ai contenuti esposti, determinando una compromissione della riservatezza delle informazioni.

Prodotti e/o versioni affette

design-scuole-wordpress-theme , versioni precedenti alla 2.18.3

Azioni di mitigazione

Si raccomanda di aggiornare il software vulnerabile all’ultima versione disponibile seguendo le indicazioni presenti al link disponibile nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 15-09-2026 15/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

15 Settembre 2026, 13:00