Aggiornamenti recenti Settembre 8th, 2025 10:07 AM
Apr 22, 2024 Marina Londei News, RSS, Vulnerabilità 0
Il JPCERT Coordination Center, l’organizzazione nazionale di cybersecurity giapponese, ha reso nota una vulnerabilità critica presente in Forminator, un plugin di WordPress usato in più di 500.000 siti.
Il plugin mette a disposizione un builder drag&drop di creare form personalizzati per contatti, feedback, sondaggi e pagamenti, e offre numerose integrazioni con servizi di terze parti; per la sua versatilità, è tra le estensioni più usate dagli utenti WordPress.
Il bug, tracciato come CVE-2024-28890, con un livello di criticità parti a 9.8 su 10, consente a un attaccante di caricare file dannosi sul sito per ottenere informazioni sensibili, compromettere il sito e potenzialmente provocare un’interruzione di servizio.
La vulnerabilità colpisce tutte le versioni di Forminator antecedenti alla 1.29.0 ed è stato risolto lo scorso 8 aprile nella versione 12.9.3 del plugin.
Pixabay
BleepingComputer riporta che dei più dei 500.000 siti web che hanno il plugin installato, almeno 320.000 di essi sono ancora vulnerabili: dall’8 aprile ci sono stati 180.000 download e, assumendo che riguardino l’ultima versione, allora i restanti siti WordPress installano ancora una versione vulnerabile di Forminator.
Nell’advisory JPCERT ha inoltre rivelato l’esistenza di altre due vulnerabilità che colpiscono il plugin. La prima, la CVE-2024-31077, è un bug di SQL injection che consente a un attaccante di eludere i controlli di sicurezza ed eseguire comandi. La vulnerabilità colpisce tutte le versioni di Forminator antecedenti alla 1.29.3.
La seconda, tracciata come CVE-2024-31857, è una vulnerabilità di Cross-site scripting che permette a un attaccante di accedere a cookie di sessione e inviare richieste malevole al sito. In questo caso il bug colpisce le versioni del plugin precedenti alla 1.15.4
Al momento sembra che le vulnerabilità non siano ancora state sfruttate dagli attaccanti ma, vista la gravità del primo bug e la facilità con cui può essere sfruttato, è consigliabile aggiornare il prima possibile Forminator all’ultima versione.
Set 08, 2025 0
Set 03, 2025 0
Ago 25, 2025 0
Ago 11, 2025 0
Set 08, 2025 0
Set 05, 2025 0
Set 02, 2025 0
Set 01, 2025 0
Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Ago 04, 2025 0
I chatbot basati su modelli linguistici di grandi...Lug 29, 2025 0
Tra le minacce più recenti che stanno facendo tremare il...Lug 17, 2025 0
Gli attacchi DDoS, compresi quelli ipervolumetrici,...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Set 08, 2025 0
I ricercatori di Security Bridge hanno scoperto che una...Set 08, 2025 0
La scorsa settimana il CERT-AGID ha rilevato 79 campagne...Set 05, 2025 0
Il governo degli Stati Uniti sta offrendo fino a 10...Set 03, 2025 0
Appena rilasciato e già preso di mira dagli attaccanti:...Set 02, 2025 0
Lo scorso 20 agosto Salesloft aveva avvertito di un...