Aggiornamenti recenti Agosto 4th, 2026 2:00 PM
Feb 02, 2017 Marco Schiaffino News, RSS, Vulnerabilità 2
Al di là delle ripercussioni pratiche, la vicenda legata all’ultimo aggiornamento di WordPress è certamente destinata a far discutere.
Gli sviluppatori, infatti, hanno deliberatamente nascosto informazioni riguardanti una grave vulnerabilità zero-day che è stata corretta con il rilascio della versione 4.7.2 di WordPress, rilasciata la scorsa settimana.
Nella pagina ufficiale di WordPress, però, venivano citate soltanto alcune vulnerabilità minori. La pagina ora è stata aggiornata con le informazioni riguardanti un bug che avrebbe messo a serio rischio l’integrità dei siti realizzati con il CMS open source.

L’avviso riguardante il bug è stato pubblicato solo a una settimana di distanza dal rilascio della nuova versione di WordPress.
La vulnerabilità è stata scoperta da Marc-Alexandre Montpas, che nel suo report spiega come consenta a qualsiasi pirata informatico di cancellare post o intere pagine accedendo in remoto a qualsiasi sito.
Si tratta di una falla che si annida nel sistema di autenticazione degli utenti e che, in sostanza, apre alla possibilità che un pirata informatico esegua un attacco di content injection.
L’attaccante potrebbe quindi cancellare o modificare qualsiasi contenuto, inserendo per esempio pubblicità o altri componenti pericolosi.
Stando a quanto riportato dal Security Team di WordPress, la decisione di mantenere il segreto sulla vulnerabilità è stata presa per proteggere gli utenti e il ragionamento che gli sviluppatori fanno in merito ha una sua logica.
Spesso, infatti, i siti realizzati con WordPress subiscono attacchi nell’intervallo di tempo tra la pubblicazione degli aggiornamenti e l’effettivo update dei siti.
Un problema arcinoto, dovuto al fatto che molti degli utilizzatori della piattaforma non installano gli aggiornamenti con la dovuta solerzia per negligenza o (caso ancora più frequente) perché utilizzano sporadicamente il programma.
Nel frattempo i cyber-criminali hanno tutto il tempo di studiare le vulnerabilità rese pubbliche, realizzare un exploit che le sfrutti e portare l’attacco ai siti (spesso la maggioranza) che sono ancora vulnerabili.
In questo caso il Security Team ha deciso quindi di ritardare la pubblicazione delle informazioni sulla vulnerabilità nella speranza che il sistema di aggiornamento automatico permettesse di mettere in sicurezza la maggior parte dei siti Web gestiti con WordPress prima che qualcuno trovasse il modo di sfruttare la vulnerabilità.
Stando a quanto riportato da alcune società di sicurezza allertate dallo stesso Security Team, tutto è filato liscio e non sono stati registrati attacchi di questo tipo nella settimana di black-out orchestrata dagli sviluppatori.
La scelta, però, continua a suscitare qualche perplessità. Tacere su un bug così grave, infatti, può avere effetti controproducenti, a partire dal fatto che si rischia di non dare la percezione della reale importanza dell’update.
Nel caso in cui gli aggiornamenti automatici siano disattivati, di conseguenza, la strategia rischia di causare più danni di quanti cerchi di evitarne.
Tagliare fuori gli utenti, infine, non contribuisce certamente a quel processo di responsabilizzazione che tutti i ricercatori indicano, da sempre, come il miglior strumento per garantire la sicurezza delle infrastrutture informatiche.
Giu 27, 2025 0
Giu 10, 2025 0
Mar 26, 2025 0
Mar 18, 2025 0
Ago 04, 2026 0
Lug 21, 2026 0
Lug 14, 2026 0
Lug 10, 2026 0
Lug 21, 2026 0
Per anni l’idea di un attacco informatico condotto...
Lug 10, 2026 0
La guerra in Ucraina non si combatte solo sul terreno, nel...
Lug 06, 2026 0
L’intelligenza artificiale sta entrando nelle aziende...
Giu 09, 2026 0
Il nuovo assetto geopolitico mondiale ha messo a nudo una...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Ago 04, 2026 0
Sembra proprio che tenere a bada i modelli IA sia...
Lug 21, 2026 0
Per anni l’idea di un attacco informatico condotto...
Lug 14, 2026 0
Gli strumenti di AI per lo sviluppo software promettono...
Lug 10, 2026 0
La guerra in Ucraina non si combatte solo sul terreno,...
Lug 06, 2026 0
L’intelligenza artificiale sta entrando nelle aziende...

2 thoughts on “Bug segreto. WordPress lo corregge, ma non lo dice”