AccelerateWP: falla espone wp-config.php.backup, corretta da dicembre 2025
CloudLinux conferma: fino alla 1.9-37 Object Cache salvava un backup scaricabile di wp-config.php. Fix in 1.9-38, la maggior parte dei server è già aggiornata.
Redazione UptimeMag · 24 agosto 2026 · 2 minuti di lettura

CloudLinux ha pubblicato un advisory di sicurezza su AccelerateWP, la suite di ottimizzazione prestazioni per WordPress inclusa nella piattaforma. Il problema riguarda i server con la funzione premium Object Cache attiva: il flusso di attivazione salvava una copia di backup del file di configurazione del sito, wp-config.php.backup, direttamente nella document root pubblica. Un file con estensione .backup viene servito come testo semplice da qualsiasi webserver, quindi chiunque conoscesse l'URL poteva scaricarlo senza autenticarsi.
Il file contiene nome del database, utente e password, oltre alle chiavi e ai salt di autenticazione di WordPress. Con le credenziali del database un attaccante legge e modifica direttamente i dati; con chiavi e salt può forgiare cookie di sessione validi. Entrambe le strade portano tipicamente alla compromissione completa del sito.
Chi era esposto
Due condizioni dovevano verificarsi insieme: il server eseguiva accelerate-wp 1.9-37 o versioni precedenti, e la funzione Object Cache era attiva sul sito. I siti che non avevano mai abilitato Object Cache non hanno generato il file e non sono stati esposti.
La falla è stata segnalata a CloudLinux a dicembre 2025 da Tom van Miltenburg di Milcraft, e il fix è uscito lo stesso mese con la versione accelerate-wp-1.9-38, che smette di scrivere il backup nella document root e, in fase di aggiornamento, rimuove automaticamente ogni file wp-config.php.backup esistente. Le versioni successive (1.9-39, 1.10.x) includono il fix. I clienti interessati sono stati avvisati direttamente a dicembre 2025 e gennaio 2026; secondo CloudLinux la quasi totalità delle installazioni gira ora su versione corretta.
Come verificare
Per controllare la versione del pacchetto:
rpm -qa | grep accelerate-wp
Per verificare l'assenza di backup residui (adattando il percorso se le document root non sono sotto /home):
find /home -type f -name "wp-config.php.backup"
Il comando non deve restituire output.
Se su un sito era presente il file, rimuoverlo blocca nuovi download ma non annulla eventuali download già avvenuti. CloudLinux raccomanda, per ogni sito interessato, di resettare la password dell'utente database e aggiornare il wp-config.php live, sostituire il blocco dei salt WordPress con valori nuovi generati dal generatore ufficiale WordPress (questo invalida tutte le sessioni attive) e, dove possibile, terminare le sessioni database attive dopo il cambio.
Sui server con Imunify360 il web application firewall blocca le richieste dirette a wp-config.php.backup, ma CloudLinux precisa che è una protezione aggiuntiva e non sostituisce l'aggiornamento, che rimuove il file alla radice. Per problemi o domande, CloudLinux rimanda al proprio team di supporto.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: CloudLinux – sicurezza e rilasci.