Aggiornamenti recenti Giugno 28th, 2022 10:55 AM
Ago 04, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
I plugin sono da sempre uno dei punti deboli della piattaforma CMS WordPress per la pubblicazione e la gestione di siti Internet. Ogni falla di sicurezza che viene scoperta in u n plugin, infatti, mette a rischio migliaia di siti Internet.
L’ultimo caso riguarda Newsletter, un popolare plugin che consente di gestire le comunicazioni tramite mail e che vanta più di 300.000 download dal repository ufficiale di WordPress.
Come spiegano i ricercatori di Wordfence in un report pubblicato ieri su Internet, la vicenda rischia di creare qualche grattacapo agli amministratori dei siti WordPress.
Le falle di sicurezza che interessano Newsletter, infatti, sonno state scoperte a breve distanza le une dalle altre e la segnalazione degli aggiornamenti potrebbe creare una certa confusione, soprattutto per chi si affida a controlli periodici.
Il primo bug, corretto con l’aggiornamento pubblicato il 13 luglio scorso, riguardava un classico Reflected XSS che è stato classificato con un livello di gravità media.
Quando i ricercatori di Wordfence hanno investigato sulla falla di sicurezza, però, ne hanno individuate altre due, ben più gravi.
Si tratta, nel dettaglio, di una vulnerabilità Reflected XXS e di un bug che consentirebbe una PHP Object Injection, il cui utilizzo consentirebbe di creare amministratori “nascosti” e inserire backdoor all’interno dei siti.
I ricercatori hanno segnalato le due vulnerabilità agli sviluppatori il 14 luglio e la nuova patch (la versione più recente oggi disponibile è la 4.8.3) è stata rilasciata il 17 luglio.
Questo incrocio di date sembra però aver creato un po’ di confusione tra gli utenti. Secondo gli esperti di WordFence, infatti, solo la metà degli utilizzatori del plugin avrebbero aggiornato all’ultima versione. In altre parole, ci sarebbero ancora 150.000 siti WordPress vulnerabili agli attacchi.
Una situazione che, in qualche modo, i ricercatori avevano previsto e che hanno cercato di mitigare introducendo delle nuove regole firewall per il loro prodotto di sicurezza.
La speranza è che il nuovo sistema di aggiornamento automatico della piattaforma aiuti a risolvere la situazione rapidamente. In caso contrario, la vicenda legata a Newsletter rischia di rappresentare un problema piuttosto serio.
Mag 24, 2022 0
Mar 11, 2022 0
Feb 11, 2022 0
Feb 02, 2022 0
Giu 28, 2022 0
Giu 27, 2022 0
Giu 27, 2022 0
Giu 27, 2022 0
Mar 11, 2022 0
Il ransomware è un flagello che sta colpendo le aziende di...Mar 10, 2022 0
Il ransomware è una tipologia d’attacco di cui...Mar 09, 2022 0
Non c’è quasi utente di computer che non abbia sentito...Mar 08, 2022 0
Il ransomware è una vera e propria piaga...Ott 22, 2021 0
Il ruolo dei sistemi di tracciamento delle attività...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Giu 28, 2022 0
Il National Institute of Standards and Technology (NIST)...Giu 27, 2022 0
Una ricerca indica che l’APT Bronze Starlight, legato...Giu 27, 2022 0
Una nuova tecnica di phishing può sfruttare le...Giu 27, 2022 0
Microsoft Italia ha lanciato un piano di training e...Giu 24, 2022 0
Uno studio di Kasperski ha analizzato come e a che...Continuano le montagne russe nella valutazione nel mercato delle vulnerabilità.... Continua →