Vulnerabilita’ critica in WordPress

Descrizione del problema


Sono state rilasciate nuove versioni del CMS WordPress, che risolvono una vulnerabilita’ critica.

Anche la versione 7.1.1, maintenance and security release pubblicata il 17 settembre scorso, e’ interessata da questo bug critico che risulta essere attivamente sfrutatto in rete.

Il produttore consiglia di aggiornare immediatamente tutte le installazioni.

Software interessato

WordPress versioni precedenti alla 7.1.2
WordPress versioni precedenti alla 7.0.6
WordPress versioni precedenti alla 6.9.9
…
WordPress versioni precedenti alla 4.7.37

Backports

Verra’ effettuato il backport delle correzioni, ove necessario, a tutte le versioni
idonee a ricevere aggiornamenti di sicurezza (attualmente fino alla 4.7).
WordPress 4.6 e le versioni precedenti non ricevono più aggiornamenti di sicurezza.
Si ricorda che solo la versione piu’ recente di WordPress e’ attivamente supportata.

Impatto

Esecuzione remota di comandi o codice arbitrario (RCE)

25 Settembre 2026

Veeam Software ottiene la certificazione ACN ed entra nel Catalogo dell’Agenzia per la Cybersicurezza Nazionale per i servizi cloud

L’inserimento nel Catalogo delle Infrastrutture digitali e dei Servizi cloud dell’Agenzia per la Cybersicurezza Nazionale (ACN) rafforza il posizionamento di Veeam come partner per la resilienza dei dati della PA

Veeam Software, la Data and AI Trust Company, annuncia il proprio inserimento nel Catalogo delle Infrastrutture digitali e dei Servizi cloud dell’Agenzia per la Cybersicurezza Nazionale (ACN). Il riconoscimento rappresenta un importante traguardo per Veeam e conferma l’impegno dell’azienda nel supportare la Pubblica Amministrazione italiana nel percorso di modernizzazione delle infrastrutture IT, garantendo al contempo elevati livelli di protezione e resilienza dei dati.

Le organizzazioni della PA possono da oggi individuare le offerte Veeam all’interno del quadro definito dall’Agenzia per l’adozione di infrastrutture e servizi cloud qualificati. In un momento in cui le amministrazioni italiane sono chiamate a modernizzare i propri ambienti IT e ad affrontare un panorama di minacce informatiche sempre più complesso, la capacità di proteggere, recuperare e mantenere disponibili i dati rappresenta un elemento fondamentale della resilienza digitale.

L’offerta Veeam per l’Agenzia per la Cybersicurezza Nazionale comprende servizi cloud dedicati alla protezione e alla resilienza dei dati, attraverso modelli Cloud Storage-as-a-Service e Backup-as-a-Service. In particolare, Veeam Data Cloud Vault per Azure e AWS offre uno storage cloud dedicato al backup, mentre Veeam Data Cloud mette a disposizione servizi di Backup-as-a-Service per Microsoft 365, Microsoft Entra ID, Salesforce e Azure IaaS. Queste soluzioni consentono alle organizzazioni di proteggere dati e workload distribuiti su diversi ambienti cloud attraverso servizi gestiti, adottando un approccio unificato e riducendo la complessità operativa.

Il riconoscimento ottenuto da Veeam rafforza il posizionamento dell’azienda nel settore pubblico italiano e amplia le opportunità per le Pubbliche Amministrazioni di accedere a servizi dedicati alla protezione e alla resilienza dei dati in ambienti cloud e ibridi. L’offerta Veeam è pensata per aiutare le organizzazioni a proteggere i propri dati, garantirne la disponibilità e accelerarne il ripristino in caso di incidenti, contribuendo a rafforzare la continuità operativa e la resilienza delle infrastrutture digitali della PA.

Leggi l’intero articolo qui

Tratto da www.lineaedp.it

Autore: Redazione LineaEDP – 14/09/2026

17 Settembre 2026

Sicurezza dei prodotti con elementi digitali: scatta oggi l’obbligo di segnalare vulnerabilità e incidenti per i produttori

Dall’11 settembre 2026 i produttori di prodotti con elementi digitali devono notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi. Il CRA introduce nuove responsabilità lungo l’intero ciclo di vita di hardware e software

Non è ancora il momento della piena applicazione del Cyber Resilience Act, ma per le aziende che sviluppano e commercializzano prodotti digitali nell’Unione europea oggi rappresenta comunque una data importante. Da venerdì 11 settembre 2026 entrano infatti in applicazione gli obblighi di reporting previsti dall’Articolo 14 del Cyber Resilience Act (CRA), la normativa europea che introduce requisiti comuni di cybersecurity per i prodotti con elementi digitali.

La piena applicazione del regolamento è prevista per l’11 dicembre 2027, mentre alcune disposizioni sono già entrate in vigore. L’obbligo di segnalazione rappresenta però il primo passaggio sostanziale che chiama direttamente in causa i produttori nella gestione e nella comunicazione degli eventi di sicurezza.

Cosa cambia da oggi

Il CRA stabilisce che i produttori devono notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi che hanno un impatto sulla sicurezza dei prodotti con elementi digitali.

Il meccanismo prevede tempi particolarmente stringenti. Dal momento in cui vengono a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave, i produttori devono effettuare un early warning entro 24 ore. Entro 72 ore deve poi essere trasmessa la notifica completa. Per le vulnerabilità attivamente sfruttate è previsto inoltre un rapporto finale entro 14 giorni dalla disponibilità di una misura correttiva o di mitigazione; per gli incidenti gravi il rapporto finale deve arrivare entro un mese dalla notifica delle 72 ore.

Non si tratta quindi soltanto di introdurre un nuovo adempimento burocratico. Il regolamento spinge i produttori verso un modello nel quale la gestione della vulnerabilità diventa parte integrante del ciclo di vita del prodotto, dalla progettazione allo sviluppo, fino alla manutenzione e al supporto.

Una responsabilità che parte dal produttore

Il Cyber Resilience Act nasce dall’esigenza di affrontare un problema ormai strutturale: software e dispositivi connessi sono diventati una componente essenziale delle attività quotidiane e dei processi aziendali, ma non sempre la sicurezza viene considerata allo stesso livello delle altre caratteristiche del prodotto.

Il CRA introduce quindi requisiti obbligatori di cybersecurity che riguardano la progettazione, lo sviluppo, la produzione e la manutenzione dei prodotti con elementi digitali. I produttori devono inoltre gestire le vulnerabilità durante il periodo di supporto e garantire che gli utenti dispongano delle informazioni necessarie per utilizzare i prodotti in sicurezza. Il perimetro è ampio: il regolamento riguarda infatti prodotti hardware e software messi a disposizione sul mercato europeo, dai dispositivi connessi alle applicazioni e ai programmi informatici.

La nuova piattaforma europea per le segnalazioni

Per rendere operativo il nuovo sistema, ENISA ha sviluppato la CRA Single Reporting Platform, il punto unico attraverso il quale devono essere trasmesse le notifiche.

Il produttore effettua una sola segnalazione attraverso la piattaforma, indirizzata al CSIRT dello Stato membro in cui ha il proprio stabilimento principale. Salvo circostanze eccezionali, le informazioni vengono rese contemporaneamente disponibili anche a ENISA. Il CSIRT che riceve inizialmente la notifica provvede quindi a condividerla con gli altri CSIRT degli Stati membri nei cui territori il prodotto è stato reso disponibile.

Il modello punta così a superare una gestione frammentata delle informazioni sulle vulnerabilità, creando un processo coordinato a livello europeo.

Non solo reporting: la cybersecurity entra nel ciclo di vita

L’appuntamento di oggi deve quindi essere letto all’interno di un cambiamento più ampio. Il Cyber Resilience Act non si limita a chiedere alle aziende di reagire quando emerge una vulnerabilità ma introduce un approccio security by design e security by default, con requisiti che accompagnano il prodotto lungo il suo intero ciclo di vita.

La normativa prevede infatti requisiti essenziali di cybersecurity sia per le caratteristiche del prodotto sia per la gestione delle vulnerabilità. In questo modo la sicurezza diventa una responsabilità del produttore e non soltanto un elemento che l’utente deve gestire dopo l’acquisto o l’installazione. 

continua ………..

Tratto da www.lineaedp.it

Autore: Redazione LineaEDP

L’articolo completo è consultabile qui

14 Settembre 2026

DMARC si evolve: nuove funzionalità con BIMI e TLS-RPT

La sicurezza della posta elettronica è sempre più legata alla capacità di verificare non solo il contenuto dei messaggi, ma anche l’identità del mittente e la sicurezza del loro trasporto.

Per questo motivo, LibraCyber ha aggiornato le proprie funzionalità introducendo importanti evoluzioni nella gestione e nella reportistica di DMARC: BIMI e TLS-RPT.

BIMI – Brand Indicators for Message Identification

Rende riconoscibile il mittente

Permette di associare il logo aziendale alle email inviate dal proprio dominio, rendendo immediatamente riconoscibile il mittente nei client di posta che supportano lo standard.

L’attivazione del BIMI richiede una configurazione DMARC con policy quarantine o reject e, nei casi previsti, un certificato che attesti l’identità del marchio.

TLS-RPT – TLS Reporting

Verifica la sicurezza del trasporto

Consente di ricevere report relativi alle connessioni effettuate dai server di posta durante il trasporto dei messaggi tramite TLS, evidenziando il numero delle connessioni e l’esito delle negoziazioni cifrate.

La reportistica permette quindi di avere maggiore visibilità sulla sicurezza del trasporto delle email e di individuare eventuali anomalie nelle connessioni tra i server di posta.

Per ulteriori informazioni su DMARC: dircom@argonavis.it

Fonte: LibraCyber

3 Settembre 2026

Sangfor HCI: cold migration e cloning fino a 5 volte più veloci di VMware

 

Sangfor Technologies – specialista globale nel settore della cybersecurity e del cloud computing integrato e abilitato all’intelligenza artificiale – sostituisce in Sangfor HCI lo strumento di trasferimento per le operazioni di cold migration e cloning con un nuovo motore progettato appositamente: qemu-cp. Il risultato è un trasferimento dei dischi delle VM fino a 5 volte più veloce rispetto all’implementazione nativa di VMware, sulla base di test comparativi eseguiti in laboratorio su dischi con capacità da 500 GB a 3.072 GB.

Quando i team IT enterprise pianificano il refresh dell’infrastruttura virtuale, la migrazione della piattaforma o progetti di riequilibrio dei workload, le operazioni di cold migration e cold clone rappresentano due delle attività più critiche e diffuse per trasferire le immagini disco delle macchine virtuali tra differenti sistemi o location di storage. Le VM enterprise di dimensioni standard, che in precedenza richiedevano diverse ore di downtime, possono ora essere migrate in meno di 20 minuti. I progetti di migrazione massiva da VMware a HCI, che coinvolgono centinaia di VM, si riducono da diverse settimane a pochi interventi di manutenzione programmati, concentrati in specifiche finestre serali.

Come Sangfor HCI accelera Cold Migration e Cloning

Il team R&D di Sangfor dedicato all’infrastruttura iperconvergente ha riprogettato il workflow di cold migration e cloning, sostituendo il tradizionale processo di trasferimento general-purpose con un’architettura ottimizzata specificamente per la gestione delle immagini disco delle macchine virtuali.

Le versioni precedenti di Sangfor HCI si affidavano a sfscp, uno strumento proprietario di copia file sviluppato internamente per gli scenari di disk image, con supporto alla copia tra host differenti. Pur offrendo prestazioni superiori ai comuni strumenti di trasferimento, sfscp presentava limitazioni intrinseche che ne frenavano le performance. L’ultima release di Sangfor HCI lo sostituisce con qemu-cp, un’utility specificamente ottimizzata per la migrazione delle immagini disco, che introduce due vantaggi fondamentali:

  • Trasferimento dei soli dati effettivi: qemu-cp elabora esclusivamente i dati utente realmente validi, ignorando le aree sparse non utilizzate e le regioni a zero, eliminando l’I/O superfluo dovuto alla scrittura dello spazio vuoto sul disco di destinazione. Non servono più scansioni complete del disco per identificare e scrivere le aree a zero: per molti workload enterprise, il volume di dati da trasferire si riduce fino al 90%.
  • Elaborazione parallela multithread e a coroutine: la nuova architettura sfrutta un meccanismo di elaborazione concorrente basato su più coroutine, sfruttando al massimo il throughput disponibile di storage e rete e accelerando le operazioni di copia delle immagini disco.

Il valore concreto per i team IT enterprise

L’incremento prestazionale fino a 5x nelle operazioni di cold migrato e cloning si traduce in vantaggi misurabili per organizzazioni di qualsiasi dimensione: finestre di manutenzione drasticamente ridotte, refresh VMware più rapidi, workload rebalancing più efficiente, nessun compromesso sulla consistenza dei dati.

Per ulteriori informazioni sulle soluzioni Sangfor: dircom@argonavis.it