Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Nov 02, 2017 Marco Schiaffino News, RSS, Vulnerabilità 0
La falla è di quelle che possono mettere a rischio migliaia di siti Internet e ancora una volta riguarda WordPress, il Content Management System più usato al mondo.
Si tratta di un “cortocircuito” che permetterebbe di portare attacchi tramite SQL Injection sfruttando un problema in $wpdb->prepare().
Stando a quanto viene riportato nella pagina ufficiale che annuncia la disponibilità dell’aggiornamento, il bug non interessa direttamente il “cuore” di WordPress, ma apre alla possibilità che alcuni plugin consentano di iniettare comandi che possono portare all’escalation di privilegi o al furto di credenziali.
In realtà il problema era già emerso in passato e gli sviluppatori avevano messo a punto una patch distribuita lo scorso settembre con la versione 4.8.2 di WordPress.
Lo stesso bug era stato segnalato e corretto nella precedente release del software. Ma il fix non era accurato.
Come spiega Anthony Ferrara in un post sul suo blog, però, la correzione non era perfetta e lascia inalterata la possibilità di sfruttare il bug per violare i siti WordPress.
L’aggiornamento, che dal punto di vista degli utenti finali non comporta alcun problema, potrà invece dare un po’ da fare agli sviluppatori, a causa di una modifica della funzione esc_sql() che viene spiegata in dettaglio in una nota dedicata.
L’urgenza dell’aggiornamento, oltre che dall’ormai proverbiale “attenzione” che i pirati informatici dedicano a WordPress, è motivato anche dal fatto che in questo caso la messa a punto di un exploit che sfrutti la falla potrebbe risultare più facile del solito.
Chiunque abbia già messo a punto un exploit per sfruttare la “vecchia” falla di siocurezza potrebbe infatti modificarla facilmente per renderla efficace nei confronti delle installazioni aggiornate alla versione 4.8.2.
Lug 24, 2024 0
Giu 25, 2024 0
Giu 14, 2024 0
Mag 09, 2024 0
Lug 26, 2024 0
Lug 26, 2024 0
Lug 25, 2024 0
Lug 25, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...