Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Apr 22, 2024 Marina Londei News, RSS, Vulnerabilità 0
Il JPCERT Coordination Center, l’organizzazione nazionale di cybersecurity giapponese, ha reso nota una vulnerabilità critica presente in Forminator, un plugin di WordPress usato in più di 500.000 siti.
Il plugin mette a disposizione un builder drag&drop di creare form personalizzati per contatti, feedback, sondaggi e pagamenti, e offre numerose integrazioni con servizi di terze parti; per la sua versatilità, è tra le estensioni più usate dagli utenti WordPress.
Il bug, tracciato come CVE-2024-28890, con un livello di criticità parti a 9.8 su 10, consente a un attaccante di caricare file dannosi sul sito per ottenere informazioni sensibili, compromettere il sito e potenzialmente provocare un’interruzione di servizio.
La vulnerabilità colpisce tutte le versioni di Forminator antecedenti alla 1.29.0 ed è stato risolto lo scorso 8 aprile nella versione 12.9.3 del plugin.
Pixabay
BleepingComputer riporta che dei più dei 500.000 siti web che hanno il plugin installato, almeno 320.000 di essi sono ancora vulnerabili: dall’8 aprile ci sono stati 180.000 download e, assumendo che riguardino l’ultima versione, allora i restanti siti WordPress installano ancora una versione vulnerabile di Forminator.
Nell’advisory JPCERT ha inoltre rivelato l’esistenza di altre due vulnerabilità che colpiscono il plugin. La prima, la CVE-2024-31077, è un bug di SQL injection che consente a un attaccante di eludere i controlli di sicurezza ed eseguire comandi. La vulnerabilità colpisce tutte le versioni di Forminator antecedenti alla 1.29.3.
La seconda, tracciata come CVE-2024-31857, è una vulnerabilità di Cross-site scripting che permette a un attaccante di accedere a cookie di sessione e inviare richieste malevole al sito. In questo caso il bug colpisce le versioni del plugin precedenti alla 1.15.4
Al momento sembra che le vulnerabilità non siano ancora state sfruttate dagli attaccanti ma, vista la gravità del primo bug e la facilità con cui può essere sfruttato, è consigliabile aggiornare il prima possibile Forminator all’ultima versione.
Lug 25, 2024 0
Lug 25, 2024 0
Lug 22, 2024 0
Lug 18, 2024 0
Lug 26, 2024 0
Lug 26, 2024 0
Lug 24, 2024 0
Lug 24, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...