Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Mar 28, 2023 Dario Orlandi News, RSS, Vulnerabilità 0
Automattic, l’azienda che sviluppa il CMS WordPress, ha emesso un aggiornamento di sicurezza riguardante centinaia di migliaia di siti web che utilizzano il diffusissimo plug-in di pagamento WooCommerce per i negozi online, che vanta oltre mezzo milione di installazioni attive.
La patch risolve una vulnerabilità critica che potrebbe consentire agli aggressori di ottenere l’accesso amministrativo agli store vulnerabili senza autenticazione. Il difetto è stato segnalato da Michael Mazzolini di GoldNetwork e colpisce WooCommerce Payments 4.8.0 e le versioni successive.
Secondo l’analisi di WordFence, gli aggressori non autenticati possono sfruttare il bug per fingersi amministratori e prendere il completo controllo di un sito web senza alcuna interazione da parte dell’utente e senza implementare tattiche di ingegneria sociale.
Patchstack ritiene il problema molto preoccupante, perché questa vulnerabilità non richiede autenticazione; è quindi molto probabile che presto sarà sfruttata massicciamente.
Il team di WooCommerce ha rilasciato un aggiornamento di sicurezza che corregge il problema e afferma di non aver trovato alcuna prova che questa grave falla sia stata presa di mira o sfruttata in the wild.
Beau Lebens, Head of Engineering di WooCommerce
Beau Lebens, Head of Engineering di WooCommerce, ha dichiarato “Al momento non abbiamo prove che la vulnerabilità sia stata sfruttata al di fuori del nostro programma di test di sicurezza. Non crediamo che i dati degli store o dei clienti siano stati compromessi a causa di questa vulnerabilità”.
“Abbiamo immediatamente disattivato i servizi interessati e mitigato il problema per tutti i siti Web ospitati su WordPress.com, Pressable e WPVIP”, ha proseguito Lebens.
“Abbiamo fornito una correzione e lavorato con il team di WordPress.org Plugins per aggiornare automaticamente i siti che eseguono WooCommerce Payments con versioni comprese tra la 4.8.0 e la 5.6.1. L’aggiornamento è attualmente in fase di applicazioni automatica per il maggior numero possibile di negozi”, ha concluso Lebens.
Gli amministratori che ospitano un’installazione di WordPress sui propri server dovranno invece aggiornare manualmente WooCommerce; la procedura è quella consueta: dalla dashboard di amministrazione di WP, fare clic su Plugin e cercare WooCommerce Payments nell’elenco.
Se il sistema segnala una nuova versione disponibile per il download, bisognerebbe scaricarla e installarla immediatamente utilizzando la funzione di upgrade integrata.
Dopo aver messo al sicuro i siti, si consiglia di verificare la presenza di nuovi utenti amministratori e post sospetti aggiunti di recente.
Se si trovassero prove di attività inattese, è opportuno aggiornare immediatamente tutte le password di amministratore e generare nuove chiavi API per i servivi eventualmente collegati.
Lug 25, 2024 0
Lug 25, 2024 0
Lug 18, 2024 0
Lug 17, 2024 0
Lug 26, 2024 0
Lug 26, 2024 0
Lug 24, 2024 0
Lug 24, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...