Questa è la traduzione dell’articolo “WordPress 7.0.3 Release” presente nel blog Make di WordPress.org.
WordPress 7.0.3 è ora disponibile.
È ora disponibile WordPress 7.0.3, che include diverse correzioni di sicurezza. Trattandosi di un aggiornamento di sicurezza, si consiglia di aggiornare immediatamente i propri siti.
È possibile effettuare l’aggiornamento a WordPress 7.0.3 scaricandolo da WordPress.org oppure accedendo alla Bacheca del proprio sito → Aggiornamenti e facendo clic su Aggiorna ora. I siti che supportano gli aggiornamenti automatici in background inizieranno l’aggiornamento a breve.
Per ulteriori informazioni, visita il sito di HelpHub relativo a WordPress 7.0.3.
Aggiornamenti di sicurezza inclusi in questa versione
Il team di sicurezza desidera ringraziare le seguenti persone per aver segnalato in modo responsabile le vulnerabilità e aver consentito la loro correzione in questa versione:
- Vulnerabilità di tipo cross-site scripting (XSS) con pre-autenticazione nella schermata di accesso, che potrebbe consentire l’esecuzione di codice PHP, segnalata dal team di pwn.ai.
- Contributor+ presentava una vulnerabilità di tipo cross-site scripting (XSS) nelle pubblicazioni tramite l’elemento delle impostazioni delle emoji, segnalata da Asaf Mozes (amosec).
- Segnalata una vulnerabilità di tipo cross-site scripting (XSS) memorizzata nel blocco Contenuto di Contributor+ da parte di N05ec@LZU.
- Una vulnerabilità di tipo cross-site scripting (XSS) memorizzata nella funzione “Modifica rapida” (Quick Edit) per gli utenti con il ruolo “Contributor+” su siti con un numero elevato di utenti, segnalata da Naveen S e Ajmal Moochingal.
- Segnalata una vulnerabilità di tipo cross-site scripting (XSS) memorizzata nel blocco Data di pubblicazione di Contributor+ da parte di Alex Concha del team Security di WordPress.
- Un problema di scalabilità dei privilegi nelle reti multisito con la registrazione degli utenti abilitata, che consente a un utente di creare un nuovo sito, segnalato da Aikido Security.
- Un problema di divulgazione delle informazioni nel blocco Ultimi commenti, che esponeva i commenti sui contenuti protetti da password, segnalato da Ehtisham Siddiqui del team di sicurezza di WordPress.
- Elenco degli slug degli articoli segnalati da HDWSec.
- Pubblicazione delle note nei feed dei commenti segnalate da Elio Gubser.
- Author+ CSS injection via a bypass of the safe CSS attribute filter reported by Anthropic.
- Iniezione di CSS tramite “Author+” aggirando il filtro dell’attributo CSS “safe”, segnalata da Anthropic.
- Bypass della procedura di conferma dell’indirizzo email segnalato da Omar Hasan.
- Un problema di falsificazione delle richieste lato server (SSRF) nella convalida degli URL, che consente di inviare richieste a intervalli di indirizzi link-local, segnalato da Andrew Mohawk e da diversi ricercatori indipendenti.
Backport
Come cortesia, queste correzioni vengono riportate, ove necessario, su tutti i rami idonei a ricevere correzioni di sicurezza (attualmente fino alla versione 4.7). Ricordiamo che solo la versione più recente di WordPress è attivamente supportata. Il processo di backport è in corso e le correzioni verranno distribuite non appena saranno pronte.
Rilasciata la versione RC2 di WordPress 7.1, che contiene tutte le correzioni del caso.
Riferimenti a CVE e GHSA
I dettagli relativi alla vulnerabilità XSS della schermata di accesso sono disponibili nell’avviso: CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.
Grazie a questi contributori di WordPress
Questa versione è stata guidata da John Blackbourn.
Oltre agli esperti di sicurezza già citati, WordPress 7.0.3 e le relative versioni retrocompatibili non sarebbero state possibili senza il contributo fondamentale delle seguenti persone:
Aaron D. Campbell, Aaron Jorbin, Adam Silverstein, adrianmoldovanwp, Aki Hamano, Alex Concha, Andrew Duthie, Andrew Serong, annezazu, Barry, Bernie Reiter, Daniel, Daniel Richards, David Biňovec, Dennis Snell, Ehtisham Siddiqui, Erwan Le Rousseau, Fabian Kaegy, fiocavallari, George Mamadashvili, gubser, Isabel Brison, Jarda Snajdr, Jb Audras, Jeremy Felt, Joe Dolson, Joe Hoyle, John Blackbourn, Jon Surrell, Jonathan Desrosiers, Khokan Sardar, Lance Willett, lucasbustamante, lucatume, Marco Ciampini, Marin Atanasov, Mohammad Jangda, Mukesh Panchal, Paul Kevan, Peter Wilson, ramonopoly, SergeyBiryukov, vortfu, Weston Ruter.

![[Scuola WP] Errori comuni di WordPress e come risolverli](https://www.scuolawp.it/wp-content/uploads/2026/07/Scuola-WP-Errori-comuni-di-WordPress-e-come-risolverli-300x200.jpg)

![[Scuola WP] Modalità debug di WordPress spiegata semplice](https://www.scuolawp.it/wp-content/uploads/2026/08/Scuola-WP-Modalita-di-debug-di-WordPress-spiegata-semplice-300x200.jpg)