Aggiornamenti recenti Marzo 21st, 2023 9:30 AM
Nov 02, 2017 Marco Schiaffino News, RSS, Vulnerabilità 0
La falla è di quelle che possono mettere a rischio migliaia di siti Internet e ancora una volta riguarda WordPress, il Content Management System più usato al mondo.
Si tratta di un “cortocircuito” che permetterebbe di portare attacchi tramite SQL Injection sfruttando un problema in $wpdb->prepare().
Stando a quanto viene riportato nella pagina ufficiale che annuncia la disponibilità dell’aggiornamento, il bug non interessa direttamente il “cuore” di WordPress, ma apre alla possibilità che alcuni plugin consentano di iniettare comandi che possono portare all’escalation di privilegi o al furto di credenziali.
In realtà il problema era già emerso in passato e gli sviluppatori avevano messo a punto una patch distribuita lo scorso settembre con la versione 4.8.2 di WordPress.
Lo stesso bug era stato segnalato e corretto nella precedente release del software. Ma il fix non era accurato.
Come spiega Anthony Ferrara in un post sul suo blog, però, la correzione non era perfetta e lascia inalterata la possibilità di sfruttare il bug per violare i siti WordPress.
L’aggiornamento, che dal punto di vista degli utenti finali non comporta alcun problema, potrà invece dare un po’ da fare agli sviluppatori, a causa di una modifica della funzione esc_sql() che viene spiegata in dettaglio in una nota dedicata.
L’urgenza dell’aggiornamento, oltre che dall’ormai proverbiale “attenzione” che i pirati informatici dedicano a WordPress, è motivato anche dal fatto che in questo caso la messa a punto di un exploit che sfrutti la falla potrebbe risultare più facile del solito.
Chiunque abbia già messo a punto un exploit per sfruttare la “vecchia” falla di siocurezza potrebbe infatti modificarla facilmente per renderla efficace nei confronti delle installazioni aggiornate alla versione 4.8.2.
Feb 03, 2023 0
Gen 20, 2023 0
Dic 05, 2022 0
Nov 15, 2022 0
Mar 21, 2023 0
Mar 20, 2023 0
Mar 17, 2023 0
Mar 17, 2023 0
Mar 20, 2023 0
L’affermazione del lavoro ibrido e remoto ha...Mar 17, 2023 0
Il team Security Intelligence di Microsoft ha recentemente...Mar 17, 2023 0
Akamai ha pubblicato un nuovo report della serie State of...Mar 17, 2023 0
Nuove regolamentazioni all’orizzonte: dopo il GDPR,...Mar 16, 2023 0
Trend Micro ha diffuso i risultati della nuova ricerca What...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mar 21, 2023 0
Pochi giorni fa è stata rilasciata Kali Purple, la...Mar 16, 2023 0
Mandiant, insieme al team Product Security e Incident...Mar 14, 2023 0
GitGuardian ha pubblicato il nuovo report The State of...Mar 13, 2023 0
Palo Alto Networks ha pubblicato il report State of...Mar 13, 2023 0
IBM Security ha organizzato nella cornice del Made di...