Se hai un sito WordPress, un negozio WooCommerce o uno PrestaShop, prima o poi ti chiederai: come faccio a sapere quando esce una falla che mi riguarda? Le fonti sono tante, spesso in inglese, e non tutte affidabili. In questo articolo mettiamo ordine: dove guardare, cosa leggere davvero, come organizzarti senza passare le serate sui bollettini di sicurezza, e cosa facciamo noi per te nel frattempo.
Prima di tutto: sapere cosa hai installato
Non puoi sapere se una falla ti riguarda se non sai cosa c’è nel tuo sito. Sembra banale, ma è il punto di partenza che più spesso manca. Tieni un piccolo inventario, anche solo un foglio di calcolo, con:
- la versione del CMS (WordPress o PrestaShop);
- i plugin o moduli installati, con autore e versione;
- il tema attivo ed eventuali temi figli;
- le estensioni a pagamento, con il sito dello sviluppatore da cui scaricare gli aggiornamenti;
- chi si occupa degli aggiornamenti, se non sei tu.
Già fare questo elenco ti farà probabilmente trovare qualche estensione che non usi più: eliminala, è una falla potenziale in meno.
WordPress
Il nucleo
WordPress pubblica le versioni di sicurezza sul blog ufficiale del progetto, con note che indicano quali falle sono state corrette. Da molti anni il nucleo installa da solo gli aggiornamenti minori, quelli che di solito contengono le correzioni di sicurezza, a meno che non siano stati disattivati. Vale la pena controllare che sul tuo sito non lo siano.
Plugin e temi
Qui le cose si complicano: ogni plugin ha il suo sviluppatore e il suo ritmo. Alcuni consigli:
- nella bacheca, la pagina degli aggiornamenti ti mostra quali estensioni hanno una nuova versione: guardala almeno una volta a settimana;
- leggi il registro delle modifiche (changelog) quando aggiorni: le voci con «security», «fix vulnerability» o simili meritano precedenza;
- WordPress permette di attivare l’aggiornamento automatico per i singoli plugin e temi: valutalo almeno per quelli più semplici e diffusi;
- se un plugin viene chiuso o ritirato dal catalogo ufficiale, informati sul motivo: a volte è proprio una questione di sicurezza.
WooCommerce
WooCommerce è un plugin, ma su un negozio è il cuore del sito e gestisce ordini, clienti e pagamenti. Le sue versioni di sicurezza vengono annunciate dal team di sviluppo e, in caso di falle gravi, possono arrivare anche con aggiornamenti automatici forzati. Attenzione alle estensioni di WooCommerce (pagamenti, spedizioni, fatturazione): sono plugin a loro volta, spesso commerciali, e vanno seguite come gli altri.
PrestaShop
Per PrestaShop la situazione è un po’ diversa:
- il progetto pubblica avvisi di sicurezza per il nucleo e per i moduli ufficiali, e le note di rilascio indicano le correzioni;
- molti moduli sono commerciali, acquistati sul marketplace o direttamente dagli sviluppatori: gli aggiornamenti arrivano da lì, e non sempre in automatico;
- i negozi più vecchi restano spesso su versioni del nucleo non più seguite, e lì le correzioni non arrivano più. Se il tuo negozio è in questa situazione, conviene pianificare un aggiornamento.
Proprio perché le informazioni sui moduli commerciali sono più scarse, per PrestaShop la regola «aggiorna regolarmente» vale ancora di più.
Le fonti generali
Oltre alle fonti dei singoli progetti esistono banche dati pubbliche, come il catalogo del programma CVE e la NVD, dove ogni falla è descritta con il suo codice e il suo punteggio di gravità. Sono utili per approfondire un singolo avviso, ma non sono pensate per essere seguite ogni giorno da chi gestisce un sito: il volume è enorme e la gran parte riguarda software che non usi.
Ci sono anche società di sicurezza specializzate in WordPress che pubblicano bollettini e offrono servizi di notifica. Se le usi, scegli fonti affidabili e diffida degli articoli allarmistici che non indicano prodotto, versioni e correzione.
Come organizzarti, in pratica
| Quando | Cosa fare |
|---|---|
| Ogni settimana | Controllare la pagina degli aggiornamenti del CMS e installare quelli disponibili |
| Quando arriva un aggiornamento di sicurezza | Installarlo subito, senza aspettare la manutenzione ordinaria |
| Quando ricevi un nostro avviso | Aggiornare il componente indicato, o chiederci aiuto con un ticket |
| Ogni pochi mesi | Rivedere l’inventario: eliminare estensioni inutili, verificare quelle abbandonate |
| Una volta l’anno | Verificare che CMS e versione di PHP siano ancora supportati |
Per ridurre il lavoro manuale, con Installatron puoi attivare gli aggiornamenti automatici, con un backup prima di ogni aggiornamento. E i backup automatici ti permettono comunque di tornare indietro se un aggiornamento crea problemi.
Cosa facciamo noi, intanto
Seguire i bollettini per decine di componenti è un lavoro a sé, ed è per questo che lo facciamo noi. Con la Gestione vulnerabilità, inclusa in ogni hosting, ogni notte confrontiamo il nucleo, i plugin, i temi e i moduli installati nei siti WordPress e PrestaShop che ospitiamo con le banche dati delle vulnerabilità note. Quando una falla grave riguarda il tuo sito te lo comunichiamo nell’area clienti e, se serve, con un messaggio diretto; quando serve, applichiamo una protezione mirata con Security Intelligence, anche prima della correzione ufficiale.
In altre parole: non devi diventare un esperto di bollettini. Ti basta tenere il sito aggiornato e leggere i nostri avvisi quando arrivano.
In sintesi
- Parti dall’inventario: sapere cosa hai installato è il primo passo.
- Per WordPress segui gli aggiornamenti dalla bacheca e attiva quelli automatici dove possibile.
- Per PrestaShop tieni d’occhio soprattutto i moduli commerciali e le versioni del nucleo non più seguite.
- I nostri avvisi ti dicono quando una falla grave riguarda proprio il tuo sito.