Aggiornamenti recenti Marzo 29th, 2024 9:00 AM
Nov 02, 2017 Marco Schiaffino News, RSS, Vulnerabilità 0
La falla è di quelle che possono mettere a rischio migliaia di siti Internet e ancora una volta riguarda WordPress, il Content Management System più usato al mondo.
Si tratta di un “cortocircuito” che permetterebbe di portare attacchi tramite SQL Injection sfruttando un problema in $wpdb->prepare().
Stando a quanto viene riportato nella pagina ufficiale che annuncia la disponibilità dell’aggiornamento, il bug non interessa direttamente il “cuore” di WordPress, ma apre alla possibilità che alcuni plugin consentano di iniettare comandi che possono portare all’escalation di privilegi o al furto di credenziali.
In realtà il problema era già emerso in passato e gli sviluppatori avevano messo a punto una patch distribuita lo scorso settembre con la versione 4.8.2 di WordPress.
Come spiega Anthony Ferrara in un post sul suo blog, però, la correzione non era perfetta e lascia inalterata la possibilità di sfruttare il bug per violare i siti WordPress.
L’aggiornamento, che dal punto di vista degli utenti finali non comporta alcun problema, potrà invece dare un po’ da fare agli sviluppatori, a causa di una modifica della funzione esc_sql() che viene spiegata in dettaglio in una nota dedicata.
L’urgenza dell’aggiornamento, oltre che dall’ormai proverbiale “attenzione” che i pirati informatici dedicano a WordPress, è motivato anche dal fatto che in questo caso la messa a punto di un exploit che sfrutti la falla potrebbe risultare più facile del solito.
Chiunque abbia già messo a punto un exploit per sfruttare la “vecchia” falla di siocurezza potrebbe infatti modificarla facilmente per renderla efficace nei confronti delle installazioni aggiornate alla versione 4.8.2.
Mar 21, 2024 0
Mar 07, 2024 0
Gen 26, 2024 0
Dic 19, 2023 0
Mar 29, 2024 0
Mar 28, 2024 0
Mar 27, 2024 0
Mar 26, 2024 0
Mar 29, 2024 0
Le aziende hanno compreso l’importanza della...Mar 28, 2024 0
Stando al Rapporto Annuale sulle Minacce Informatiche di...Mar 27, 2024 0
La sanità viene presa di mira dagli infostealer: a dirlo...Mar 22, 2024 0
Nel 2024 i deepfake saranno una delle applicazioni di...Mar 21, 2024 0
Acronis annuncia l’ottenimento della qualificazione...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mar 29, 2024 0
Le aziende hanno compreso l’importanza della...Mar 28, 2024 0
Stando al Rapporto Annuale sulle Minacce Informatiche di...Mar 26, 2024 0
Un gruppo di ricercatori ha individuato un grosso problema...Mar 25, 2024 0
La scorsa settimana ha rappresentato una sfida...Mar 25, 2024 0
Il 22 marzo si è concluso il Pwn2Own, l’hackathon...