Aggiornamenti recenti Giugno 30th, 2025 12:22 PM
Feb 02, 2017 Marco Schiaffino News, RSS, Vulnerabilità 2
Al di là delle ripercussioni pratiche, la vicenda legata all’ultimo aggiornamento di WordPress è certamente destinata a far discutere.
Gli sviluppatori, infatti, hanno deliberatamente nascosto informazioni riguardanti una grave vulnerabilità zero-day che è stata corretta con il rilascio della versione 4.7.2 di WordPress, rilasciata la scorsa settimana.
Nella pagina ufficiale di WordPress, però, venivano citate soltanto alcune vulnerabilità minori. La pagina ora è stata aggiornata con le informazioni riguardanti un bug che avrebbe messo a serio rischio l’integrità dei siti realizzati con il CMS open source.
L’avviso riguardante il bug è stato pubblicato solo a una settimana di distanza dal rilascio della nuova versione di WordPress.
La vulnerabilità è stata scoperta da Marc-Alexandre Montpas, che nel suo report spiega come consenta a qualsiasi pirata informatico di cancellare post o intere pagine accedendo in remoto a qualsiasi sito.
Si tratta di una falla che si annida nel sistema di autenticazione degli utenti e che, in sostanza, apre alla possibilità che un pirata informatico esegua un attacco di content injection.
L’attaccante potrebbe quindi cancellare o modificare qualsiasi contenuto, inserendo per esempio pubblicità o altri componenti pericolosi.
Stando a quanto riportato dal Security Team di WordPress, la decisione di mantenere il segreto sulla vulnerabilità è stata presa per proteggere gli utenti e il ragionamento che gli sviluppatori fanno in merito ha una sua logica.
Spesso, infatti, i siti realizzati con WordPress subiscono attacchi nell’intervallo di tempo tra la pubblicazione degli aggiornamenti e l’effettivo update dei siti.
Un problema arcinoto, dovuto al fatto che molti degli utilizzatori della piattaforma non installano gli aggiornamenti con la dovuta solerzia per negligenza o (caso ancora più frequente) perché utilizzano sporadicamente il programma.
Nel frattempo i cyber-criminali hanno tutto il tempo di studiare le vulnerabilità rese pubbliche, realizzare un exploit che le sfrutti e portare l’attacco ai siti (spesso la maggioranza) che sono ancora vulnerabili.
In questo caso il Security Team ha deciso quindi di ritardare la pubblicazione delle informazioni sulla vulnerabilità nella speranza che il sistema di aggiornamento automatico permettesse di mettere in sicurezza la maggior parte dei siti Web gestiti con WordPress prima che qualcuno trovasse il modo di sfruttare la vulnerabilità.
Stando a quanto riportato da alcune società di sicurezza allertate dallo stesso Security Team, tutto è filato liscio e non sono stati registrati attacchi di questo tipo nella settimana di black-out orchestrata dagli sviluppatori.
La scelta, però, continua a suscitare qualche perplessità. Tacere su un bug così grave, infatti, può avere effetti controproducenti, a partire dal fatto che si rischia di non dare la percezione della reale importanza dell’update.
Nel caso in cui gli aggiornamenti automatici siano disattivati, di conseguenza, la strategia rischia di causare più danni di quanti cerchi di evitarne.
Tagliare fuori gli utenti, infine, non contribuisce certamente a quel processo di responsabilizzazione che tutti i ricercatori indicano, da sempre, come il miglior strumento per garantire la sicurezza delle infrastrutture informatiche.
Giu 27, 2025 0
Giu 10, 2025 0
Mar 26, 2025 0
Mar 18, 2025 0
Giu 30, 2025 0
Giu 26, 2025 0
Giu 25, 2025 0
Giu 24, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 30, 2025 0
I ricercatori di Koi Security hanno individuato una...Giu 27, 2025 0
Durante un processo di analisi di vulnerabilità zero-day,...Giu 26, 2025 0
I ricercatori di Check Point Research hanno individuato una...Giu 25, 2025 0
Il 14 ottobre il supporto tecnico e di sicurezza per...Giu 24, 2025 0
Una nuova campagna mirata ai server Microsoft Exchange...
2 thoughts on “Bug segreto. WordPress lo corregge, ma non lo dice”