Aggiornamenti recenti Agosto 29th, 2025 5:25 PM
Nov 02, 2017 Marco Schiaffino News, RSS, Vulnerabilità 0
La falla è di quelle che possono mettere a rischio migliaia di siti Internet e ancora una volta riguarda WordPress, il Content Management System più usato al mondo.
Si tratta di un “cortocircuito” che permetterebbe di portare attacchi tramite SQL Injection sfruttando un problema in $wpdb->prepare().
Stando a quanto viene riportato nella pagina ufficiale che annuncia la disponibilità dell’aggiornamento, il bug non interessa direttamente il “cuore” di WordPress, ma apre alla possibilità che alcuni plugin consentano di iniettare comandi che possono portare all’escalation di privilegi o al furto di credenziali.
In realtà il problema era già emerso in passato e gli sviluppatori avevano messo a punto una patch distribuita lo scorso settembre con la versione 4.8.2 di WordPress.
Lo stesso bug era stato segnalato e corretto nella precedente release del software. Ma il fix non era accurato.
Come spiega Anthony Ferrara in un post sul suo blog, però, la correzione non era perfetta e lascia inalterata la possibilità di sfruttare il bug per violare i siti WordPress.
L’aggiornamento, che dal punto di vista degli utenti finali non comporta alcun problema, potrà invece dare un po’ da fare agli sviluppatori, a causa di una modifica della funzione esc_sql() che viene spiegata in dettaglio in una nota dedicata.
L’urgenza dell’aggiornamento, oltre che dall’ormai proverbiale “attenzione” che i pirati informatici dedicano a WordPress, è motivato anche dal fatto che in questo caso la messa a punto di un exploit che sfrutti la falla potrebbe risultare più facile del solito.
Chiunque abbia già messo a punto un exploit per sfruttare la “vecchia” falla di siocurezza potrebbe infatti modificarla facilmente per renderla efficace nei confronti delle installazioni aggiornate alla versione 4.8.2.
Giu 27, 2025 0
Giu 10, 2025 0
Mar 26, 2025 0
Mar 18, 2025 0
Ago 29, 2025 0
Ago 27, 2025 0
Ago 26, 2025 0
Ago 25, 2025 0
Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Ago 04, 2025 0
I chatbot basati su modelli linguistici di grandi...Lug 29, 2025 0
Tra le minacce più recenti che stanno facendo tremare il...Lug 17, 2025 0
Gli attacchi DDoS, compresi quelli ipervolumetrici,...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 27, 2025 0
Google ha deciso di aumentare la sicurezza dei dispositivi...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Ago 25, 2025 0
Il gruppo pakistano APT36, noto anche come Transparent...Ago 25, 2025 0
La scorsa settimana il CERT-AGID ha rilevato 81 campagne...