Aggiornamenti recenti Settembre 21st, 2023 2:00 PM
Mar 28, 2023 Dario Orlandi News, RSS, Vulnerabilità 0
Automattic, l’azienda che sviluppa il CMS WordPress, ha emesso un aggiornamento di sicurezza riguardante centinaia di migliaia di siti web che utilizzano il diffusissimo plug-in di pagamento WooCommerce per i negozi online, che vanta oltre mezzo milione di installazioni attive.
La patch risolve una vulnerabilità critica che potrebbe consentire agli aggressori di ottenere l’accesso amministrativo agli store vulnerabili senza autenticazione. Il difetto è stato segnalato da Michael Mazzolini di GoldNetwork e colpisce WooCommerce Payments 4.8.0 e le versioni successive.
Secondo l’analisi di WordFence, gli aggressori non autenticati possono sfruttare il bug per fingersi amministratori e prendere il completo controllo di un sito web senza alcuna interazione da parte dell’utente e senza implementare tattiche di ingegneria sociale.
Patchstack ritiene il problema molto preoccupante, perché questa vulnerabilità non richiede autenticazione; è quindi molto probabile che presto sarà sfruttata massicciamente.
Il team di WooCommerce ha rilasciato un aggiornamento di sicurezza che corregge il problema e afferma di non aver trovato alcuna prova che questa grave falla sia stata presa di mira o sfruttata in the wild.
Beau Lebens, Head of Engineering di WooCommerce
Beau Lebens, Head of Engineering di WooCommerce, ha dichiarato “Al momento non abbiamo prove che la vulnerabilità sia stata sfruttata al di fuori del nostro programma di test di sicurezza. Non crediamo che i dati degli store o dei clienti siano stati compromessi a causa di questa vulnerabilità”.
“Abbiamo immediatamente disattivato i servizi interessati e mitigato il problema per tutti i siti Web ospitati su WordPress.com, Pressable e WPVIP”, ha proseguito Lebens.
“Abbiamo fornito una correzione e lavorato con il team di WordPress.org Plugins per aggiornare automaticamente i siti che eseguono WooCommerce Payments con versioni comprese tra la 4.8.0 e la 5.6.1. L’aggiornamento è attualmente in fase di applicazioni automatica per il maggior numero possibile di negozi”, ha concluso Lebens.
Gli amministratori che ospitano un’installazione di WordPress sui propri server dovranno invece aggiornare manualmente WooCommerce; la procedura è quella consueta: dalla dashboard di amministrazione di WP, fare clic su Plugin e cercare WooCommerce Payments nell’elenco.
Se il sistema segnala una nuova versione disponibile per il download, bisognerebbe scaricarla e installarla immediatamente utilizzando la funzione di upgrade integrata.
Dopo aver messo al sicuro i siti, si consiglia di verificare la presenza di nuovi utenti amministratori e post sospetti aggiunti di recente.
Se si trovassero prove di attività inattese, è opportuno aggiornare immediatamente tutte le password di amministratore e generare nuove chiavi API per i servivi eventualmente collegati.
Set 18, 2023 0
Set 15, 2023 0
Set 07, 2023 0
Set 06, 2023 0
Set 21, 2023 0
Set 21, 2023 0
Set 20, 2023 0
Set 20, 2023 0
Set 19, 2023 0
Uno dei modi migliori per condividere idee e favorire la...Set 18, 2023 0
I dispositivi IoT stanno trasformando l’operatività...Set 18, 2023 0
La sicurezza delle password è un aspetto cruciale per...Set 13, 2023 0
Il fenomeno dei ransomware non si arresta e, anzi, continua...Set 13, 2023 0
Il furto di account rimane uno dei principali problemi di...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Set 21, 2023 0
Nel corso di Innovation 2023, Intel ha annunciato il...Set 21, 2023 0
Sale la tensione tra Pechino e Washington: la Cina ha...Set 20, 2023 0
Earth Lusca è ancora in attività: il gruppo...Set 20, 2023 0
I ricercatori di Wiz, compagnia di sicurezza per il...Set 19, 2023 0
HWG, azienda di servizi gestiti e consulenza cyber, e...