Aggiornamenti recenti Ottobre 24th, 2025 5:37 PM
Lug 10, 2018 Marco Schiaffino News, RSS, Vulnerabilità 0
Si sono dimostrati molto più “comprensivi” di molti colleghi (per esempio dei rigorosissimi analisti del Project Zero di Google) concedendo agli sviluppatori tutto il tempo che volevano per correggere la falla, ma dopo sette mesi senza una patch che rimediasse alla vulnerabilità, Slavco Mihajloski e Karim El Ouerghemmi hanno deciso che era arrivato il momento di forzare la mano.
Lo scorso 26 giugno hanno quindi pubblicato un report per descrivere i dettagli di un bug in WordPress che metteva a rischio i milioni di siti (secondo le statistiche il Content Management System è usato per gestire il 30% dei siti su Internet) esponendoli al rischio di essere compromessi con estrema facilità.
Il problema, come spiegano i due ricercatori, è legato alla possibilità che un utente autenticato (ma senza privilegi di amministratore, per esempio registrato come autore) possa cancellare qualsiasi file all’interno dell’installazione di WordPress.
Il rischio più evidente è ovviamente quello che chiunque possa cancellare definitivamente il contenuto di un sito, ma non solo. Un attacco mirato consentirebbe, infatti, di prenderne il controllo e acquisire i privilegi di amministratore.
Per farlo è sufficiente cancellare il file wp-config.php, operazione che ha come conseguenza l’avvio della procedura d’installazione alla visita seguente e la possibilità, per chi la gestisce, di inserire nuove credenziali di amministrazione. Insomma: il bug avrebbe aperto la porta a un vero e proprio “furto” del sito Internet.
Con il rilascio della nuova versione 4.9.7 (qui i dettagli della nuova release) il bug è stato corretto. Ora però bisognerà affrontare il classico periodo di “vuoto” in cui i pirati possono approfittare dell’inerzia nell’installazione degli aggiornamenti per sfruttare la vulnerabilità. Il consiglio per tutti gli utenti WordPress è naturalmente quello di procedere quanto prima all’aggiornamento.
Nov 18, 2024 0
Ott 15, 2024 0
Set 09, 2024 0
Giu 25, 2024 0
Ott 24, 2025 0
Ott 23, 2025 0
Ott 22, 2025 0
Ott 21, 2025 0
Ott 21, 2025 0
Le campagne di estorsione e i ransomware continuano a...
Ott 17, 2025 0
Il Global Threat Intelligence Report di settembre...
Ott 16, 2025 0
ChatGPT Agent può essere usato per esfiltrare dati: lo ha...
Ott 15, 2025 0
Aumentare la complessità delle password, richiedendo...
Ott 01, 2025 0
Secondo l’ultima ricerca di FireMon, azienda di...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Ott 24, 2025 0
Il Pwn2Own di ottobre, tenutosi a Cork, in Irlanda, si...
Ott 23, 2025 0
Una recente analisi di ESET riporta che il gruppo...
Ott 22, 2025 0
Zyxel Networks ha presentato “Zyxel Commercialisti...
Ott 21, 2025 0
Le campagne di estorsione e i ransomware continuano a...
Ott 20, 2025 0
Il Threat Research Team della compagnia di sicurezza...
