Rilevate vulnerabilità nel tema WordPress “Design Scuole Italia” (AL02/260915/CSIRT-ITA)
Data:
15 Settembre 2026
Impatto Sistemico
Alto (65.0)
Sintesi
Rilevate quattro vulnerabilità, di cui due con gravità “alta”, in Design Scuole Italia, noto tema WordPress destinato alla realizzazione dei siti istituzionali delle scuole italiane. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un utente malintenzionato di leggere file arbitrari sul filesystem, eludere i meccanismi di autenticazione ed accedere a informazioni sensibili sui sistemi interessati
Tipologia
- Arbitrary File Read
- Authentication Bypass
- Information Disclosure
Descrizione e potenziali impatti
Il vendor, in collaborazione con questo CSIRT, ha identificato quattro vulnerabilità in Design Scuole Italia, noto tema WordPress destinato alla realizzazione dei siti istituzionali delle scuole italiane. Di seguito i dettagli delle due CVE con gravità “alta”:
CVE-2026-87791 : di tipo “ Path Traversal ” e con score CVSS v4.0 pari a 8.7, interessa il tema WordPress design-scuole-wordpress-theme , ed è causata da un’inadeguata validazione dei percorsi dei file elaborati dalla funzione reserved_file_check , presente nel file functions.php . Un attaccante potrebbe sfruttare tale vulnerabilità inviando una richiesta opportunamente predisposta al sistema target al fine di manipolare il percorso del file richiesto e scaricare file arbitrari accessibili dal processo del server web.
CVE-2026-87792 : di tipo “ Authorization Bypass / Information Disclosure ” con score CVSS v4.0 pari a 8.7, interessa il tema WordPress design-scuole-wordpress-theme ed è causata da controlli di autorizzazione insufficienti nelle funzioni dsi_pdf_generator e dsi_csv_generator . Un attaccante non autenticato potrebbe sfruttare tale vulnerabilità inviando richieste opportunamente predisposte al sistema target al fine di aggirare i controlli di accesso e ottenere contenuti riservati appartenenti alla tipologia “ Circolare ”, nonché informazioni relative agli utenti registrati. La presenza del feed RSS accessibile senza autenticazione all’endpoint /circolare/feed/ potrebbe facilitare l’individuazione e l’accesso ai contenuti esposti, determinando una compromissione della riservatezza delle informazioni.
Prodotti e/o versioni affette
design-scuole-wordpress-theme , versioni precedenti alla 2.18.3
Azioni di mitigazione
Si raccomanda di aggiornare il software vulnerabile all’ultima versione disponibile seguendo le indicazioni presenti al link disponibile nella sezione Riferimenti.
Riferimenti
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-89307 | CVE-2026-87793 | CVE-2026-87792 | CVE-2026-87791 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 15-09-2026 | 15/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
15 Settembre 2026, 09:59
CSIRT Toscana