Aggiornamenti recenti Dicembre 5th, 2025 4:48 PM
Ago 04, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
I plugin sono da sempre uno dei punti deboli della piattaforma CMS WordPress per la pubblicazione e la gestione di siti Internet. Ogni falla di sicurezza che viene scoperta in u n plugin, infatti, mette a rischio migliaia di siti Internet.
L’ultimo caso riguarda Newsletter, un popolare plugin che consente di gestire le comunicazioni tramite mail e che vanta più di 300.000 download dal repository ufficiale di WordPress.
Come spiegano i ricercatori di Wordfence in un report pubblicato ieri su Internet, la vicenda rischia di creare qualche grattacapo agli amministratori dei siti WordPress.
Le falle di sicurezza che interessano Newsletter, infatti, sonno state scoperte a breve distanza le une dalle altre e la segnalazione degli aggiornamenti potrebbe creare una certa confusione, soprattutto per chi si affida a controlli periodici.
Il primo bug, corretto con l’aggiornamento pubblicato il 13 luglio scorso, riguardava un classico Reflected XSS che è stato classificato con un livello di gravità media.
Quando i ricercatori di Wordfence hanno investigato sulla falla di sicurezza, però, ne hanno individuate altre due, ben più gravi.

Si tratta, nel dettaglio, di una vulnerabilità Reflected XXS e di un bug che consentirebbe una PHP Object Injection, il cui utilizzo consentirebbe di creare amministratori “nascosti” e inserire backdoor all’interno dei siti.
I ricercatori hanno segnalato le due vulnerabilità agli sviluppatori il 14 luglio e la nuova patch (la versione più recente oggi disponibile è la 4.8.3) è stata rilasciata il 17 luglio.
Questo incrocio di date sembra però aver creato un po’ di confusione tra gli utenti. Secondo gli esperti di WordFence, infatti, solo la metà degli utilizzatori del plugin avrebbero aggiornato all’ultima versione. In altre parole, ci sarebbero ancora 150.000 siti WordPress vulnerabili agli attacchi.
Una situazione che, in qualche modo, i ricercatori avevano previsto e che hanno cercato di mitigare introducendo delle nuove regole firewall per il loro prodotto di sicurezza.
La speranza è che il nuovo sistema di aggiornamento automatico della piattaforma aiuti a risolvere la situazione rapidamente. In caso contrario, la vicenda legata a Newsletter rischia di rappresentare un problema piuttosto serio.
Nov 18, 2024 0
Ott 15, 2024 0
Set 09, 2024 0
Giu 25, 2024 0
Dic 05, 2025 0
Dic 04, 2025 0
Dic 03, 2025 0
Dic 02, 2025 0
Dic 05, 2025 0
Lakera, società di Check Point, ha pubblicato una ricerca...
Nov 27, 2025 0
Dopo l’esplosione di ChatGPT e degli LLM, nel mondo...
Nov 26, 2025 0
I ricercatori di watchTowr Labs hanno individuato migliaia...
Nov 24, 2025 0
Analizzando DeepSeek R1, un potente LLM dell’omonima...
Nov 21, 2025 0
Lo scorso marzo Skybox Security, società israeliana di...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Dic 04, 2025 0
Dark Telegram, il regno dei canali clandestini, non sembra...
Dic 03, 2025 0
I ricercatori di JFrog Security Research hanno...
Dic 02, 2025 0
Una campagna durata sette anni che ha infettato 4.3...
Dic 01, 2025 0
Coupang, colosso del retail sud-coreano, ha confermato di...
Dic 01, 2025 0
Nel periodo compreso tra il 22 e il 28 novembre,...
