Aggiornamenti recenti Giugno 21st, 2026 1:25 PM
Lug 10, 2018 Marco Schiaffino News, RSS, Vulnerabilità 0
Si sono dimostrati molto più “comprensivi” di molti colleghi (per esempio dei rigorosissimi analisti del Project Zero di Google) concedendo agli sviluppatori tutto il tempo che volevano per correggere la falla, ma dopo sette mesi senza una patch che rimediasse alla vulnerabilità, Slavco Mihajloski e Karim El Ouerghemmi hanno deciso che era arrivato il momento di forzare la mano.
Lo scorso 26 giugno hanno quindi pubblicato un report per descrivere i dettagli di un bug in WordPress che metteva a rischio i milioni di siti (secondo le statistiche il Content Management System è usato per gestire il 30% dei siti su Internet) esponendoli al rischio di essere compromessi con estrema facilità.
Il problema, come spiegano i due ricercatori, è legato alla possibilità che un utente autenticato (ma senza privilegi di amministratore, per esempio registrato come autore) possa cancellare qualsiasi file all’interno dell’installazione di WordPress.
Il rischio più evidente è ovviamente quello che chiunque possa cancellare definitivamente il contenuto di un sito, ma non solo. Un attacco mirato consentirebbe, infatti, di prenderne il controllo e acquisire i privilegi di amministratore.
Per farlo è sufficiente cancellare il file wp-config.php, operazione che ha come conseguenza l’avvio della procedura d’installazione alla visita seguente e la possibilità, per chi la gestisce, di inserire nuove credenziali di amministrazione. Insomma: il bug avrebbe aperto la porta a un vero e proprio “furto” del sito Internet.
Con il rilascio della nuova versione 4.9.7 (qui i dettagli della nuova release) il bug è stato corretto. Ora però bisognerà affrontare il classico periodo di “vuoto” in cui i pirati possono approfittare dell’inerzia nell’installazione degli aggiornamenti per sfruttare la vulnerabilità. Il consiglio per tutti gli utenti WordPress è naturalmente quello di procedere quanto prima all’aggiornamento.
Nov 18, 2024 0
Ott 15, 2024 0
Set 09, 2024 0
Giu 25, 2024 0
Giu 21, 2026 0
Giu 16, 2026 0
Giu 09, 2026 0
Giu 04, 2026 0
Giu 09, 2026 0
Il nuovo assetto geopolitico mondiale ha messo a nudo una...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 25, 2026 0
Un volto reale può essere modificato dall’intelligenza...
Mag 22, 2026 0
Gli agenti di intelligenza artificiale sono ormai entrati...
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Giu 21, 2026 0
La rapida diffusione degli Agenti AI sta creando un...
Giu 16, 2026 0
Sebbene il numero di casi d’uso nel nostro Paese sia...
Giu 09, 2026 0
Il nuovo assetto geopolitico mondiale ha messo a nudo
Giu 04, 2026 0
Un gruppo cybercriminale di lingua cinese fino a poco...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
