Sicurezza
Una vulnerabilità si segnala qui.
Vale per i plugin e per i siti gestiti direttamente: una vulnerabilità trovata in uno dei due riceve una risposta. Le segnalazioni si leggono tutte, anche quelle che si rivelano un falso allarme.
Dove si scrive
Per email, in italiano o in inglese. È lo stesso indirizzo della riga Contact del file security.txt servito dal sito, come chiede la RFC 9116.
- Oggetto: il nome del prodotto e la parola «sicurezza»
- Non serve cifrare il messaggio, ma se preferisci farlo si concorda la chiave in due passaggi
Cosa serve nel messaggio
- prodotto e versione, o l'indirizzo del sito
- cosa si ottiene sfruttando il problema, non solo dove si trova
- i passi per riprodurlo, nell'ordine
- ambiente di prova: versione di WordPress, di PHP, altri plugin attivi
- se il problema è già pubblico da qualche parte, il collegamento
Cosa succede dopo
I tempi valgono dal momento in cui il messaggio arriva. Se una data salta, arriva comunque un messaggio che dice a che punto è.
- 72 orericevuta della segnalazione, con il nome di chi la segue
- 5 giorni lavorativiprima valutazione, gravità e se il problema è confermato
- 90 giornitermine di norma per la correzione e per l'avviso pubblico. Su un problema già sfruttato si accorcia, e la correzione esce prima dell'avviso
- al rilasciola correzione entra in una versione nuova, con la voce nel registro delle modifiche e il riconoscimento a chi ha segnalato, se lo vuole
Quello che non rientra
- siti di terzi che hanno installato i plugin, che vanno segnalati al loro titolare
- esiti di uno scanner automatico senza una prova di sfruttamento
- prove di carico e di negazione del servizio, che non vanno fatte
- ingegneria sociale verso persone, clienti o fornitori
Niente ricompense in denaro
Non c'è un programma di ricompense e non ci sono pagamenti per le segnalazioni. Chi segnala un problema vero viene citato nel registro delle modifiche e nell'avviso, con il nome che sceglie, oppure resta anonimo.
Obblighi sui prodotti venduti
Dall'11 settembre 2026 il Cyber Resilience Act chiede a chi vende software un canale di segnalazione, una procedura di notifica verso ENISA per le vulnerabilità sfruttate attivamente e l'elenco dei componenti di ogni prodotto. Questa pagina è il canale.
- l'elenco dei componenti di un prodotto si chiede allo stesso indirizzo
- gli avvisi pubblicati restano sulla pagina del prodotto, con la data