Prima o poi ti capita di leggerlo in una newsletter, nelle note di aggiornamento di un plugin o in un nostro avviso: «corretta la vulnerabilità CVE-2026-…». Sembra una sigla per addetti ai lavori, ma dietro c’è un’idea semplice e molto utile anche per chi gestisce un sito senza essere un tecnico. In questo articolo vediamo cos’è una CVE, chi la assegna, come si legge un bollettino di sicurezza e quali informazioni ti servono davvero per decidere cosa fare.

Cos’è una vulnerabilità

Ogni programma contiene errori. La maggior parte è innocua: un pulsante allineato male, un messaggio scritto in modo impreciso. Alcuni errori, però, permettono a qualcuno di fare cose che non dovrebbe: leggere dati riservati, entrare nel pannello di amministrazione senza password, caricare file sul server. Questi errori sono le vulnerabilità, e quando qualcuno le usa per attaccare si parla di sfruttamento.

Una vulnerabilità può trovarsi ovunque: nel nucleo di un CMS come WordPress o PrestaShop, in un plugin, in un tema, in un modulo, oppure nel software di sistema che fa girare il server.

CVE: un nome unico per ogni falla

CVE sta per Common Vulnerabilities and Exposures. È un programma internazionale nato alla fine degli anni Novanta con uno scopo preciso: dare a ogni vulnerabilità pubblica un codice univoco, così che produttori, ricercatori, aziende di hosting e utenti parlino tutti della stessa cosa.

Prima che esistesse, la stessa falla poteva avere nomi diversi in ogni bollettino e capire se due avvisi parlavano dello stesso problema era un lavoro a sé. Oggi basta il codice.

Come è fatto un codice CVE

Il formato è sempre lo stesso: CVE-ANNO-NUMERO. Per esempio CVE-2014-0160 è il codice di Heartbleed, una delle falle più famose della storia di Internet.

  • Anno: l’anno in cui il codice è stato assegnato o reso pubblico, non necessariamente quello in cui la falla è nata. Una vulnerabilità presente nel codice da anni può ricevere un codice con l’anno corrente.
  • Numero: un progressivo di almeno quattro cifre. Non indica la gravità: un numero alto non vuol dire una falla più grave.

Chi assegna i codici

I codici vengono assegnati da organizzazioni autorizzate, chiamate CNA (CVE Numbering Authorities): grandi produttori di software, progetti open source, società di ricerca sulla sicurezza. Molte falle dei plugin WordPress, per esempio, ricevono il codice tramite società specializzate nella sicurezza di WordPress che fanno da CNA. Il catalogo ufficiale è consultabile pubblicamente sul sito del programma CVE.

Cosa c’è in un bollettino

Il codice da solo non dice molto: è un’etichetta. Le informazioni utili stanno nel bollettino (in inglese advisory) che lo accompagna, pubblicato dal produttore, dal ricercatore che l’ha scoperta o da una banca dati come la NVD, gestita dall’istituto statunitense NIST. Le voci che trovi più spesso sono queste:

Voce Cosa ti dice
Prodotto interessato Quale software contiene la falla: il nome del plugin, del tema, del modulo o del programma
Versioni vulnerabili L’intervallo di versioni colpite, per esempio «fino alla 3.4.1 compresa»
Versione corretta La prima versione in cui il problema è risolto
Tipo di vulnerabilità Che genere di errore è: SQL injection, cross-site scripting, caricamento arbitrario di file e così via
Requisiti dell’attacco Se serve essere già registrati sul sito, con quale ruolo, o se basta un visitatore qualsiasi
Gravità Di solito un punteggio CVSS da 0 a 10 con un’etichetta (bassa, media, alta, critica)
Riferimenti Link alle note del produttore, alla correzione, ad altri bollettini

Il punteggio di gravità merita un discorso a parte, che trovi nell’articolo dedicato al CVSS. Qui basta sapere che è un’indicazione utile ma non l’unica da guardare.

Come leggere un bollettino in tre domande

Davanti a un avviso di sicurezza non serve capire ogni dettaglio tecnico. Bastano tre domande, nell’ordine.

1. Lo uso?

Controlla se il prodotto citato è installato nel tuo sito. Attenzione ai nomi simili: esistono plugin con nomi quasi identici di autori diversi. Verifica anche i componenti installati ma disattivati, perché un plugin disattivato resta sul server e in alcuni casi i suoi file possono comunque essere raggiunti.

2. La mia versione è fra quelle vulnerabili?

Confronta la versione installata (la trovi nell’elenco plugin o moduli del tuo CMS) con l’intervallo indicato nel bollettino. Se la tua versione è uguale o successiva a quella corretta, sei già a posto per quella falla.

3. Chi può sfruttarla, e serve fretta?

Una falla sfruttabile da chiunque, senza registrarsi, è molto più urgente di una che richiede un account da amministratore. Se il bollettino o le fonti di sicurezza segnalano che la falla è già sfruttata attivamente, non è più un rischio teorico: è il momento di agire.

Gli errori più comuni

  • Fermarsi al titolo. «Vulnerabilità critica in WordPress» può riguardare il nucleo o un singolo plugin che non usi. Leggi sempre quale prodotto è interessato.
  • Pensare che il sito piccolo non interessi a nessuno. Gli attacchi alle falle note sono quasi sempre automatici: programmi che provano la stessa falla su migliaia di siti, senza scegliere.
  • Aspettare di capire tutto. Se la correzione è disponibile e il componente è tuo, aggiornare è quasi sempre la scelta giusta, anche senza aver letto i dettagli tecnici.
  • Cercare il «come si sfrutta». Non ti serve: per difenderti bastano prodotto, versioni e correzione.

Cosa facciamo noi con i bollettini

Seguire i bollettini per ogni componente di ogni sito è un lavoro a tempo pieno. Per questo, con la Gestione vulnerabilità inclusa in ogni hosting, ogni notte confrontiamo il software effettivamente installato sui nostri server e nei siti che ospitiamo con le banche dati delle vulnerabilità note, comprese quelle già sfruttate dagli attaccanti. Le falle gravi arrivano subito al nostro staff e, quando serve, applichiamo una protezione mirata con Security Intelligence, anche prima della correzione ufficiale. Se una falla grave riguarda il tuo sito, te lo comunichiamo nell’area clienti e, se serve, con un messaggio diretto.

Questo non sostituisce gli aggiornamenti: le nostre protezioni coprono i giorni critici, ma la soluzione definitiva resta installare la versione corretta.

In sintesi

  • Una CVE è il codice univoco di una vulnerabilità pubblica, nel formato CVE-ANNO-NUMERO.
  • Il bollettino ti dice prodotto, versioni vulnerabili, versione corretta, tipo di falla e gravità.
  • Per decidere bastano tre domande: lo uso, la mia versione è vulnerabile, chi può sfruttarla.
  • Se hai dubbi su un avviso che hai ricevuto, apri un ticket dall’area clienti: ti aiutiamo a capire se ti riguarda.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS