Aggiornamenti recenti Giugno 16th, 2025 5:26 PM
Set 14, 2017 Marco Schiaffino News, Privacy, RSS, Vulnerabilità 0
Cosa c’è di peggio che avere un plugin di WordPress che non funziona? Semplice: avere un plugin di WordPress con dentro una backdoor in grado di rubare le informazioni dei visitatori per trasmetterle a un server di terze parti e impestare il sito con avvisi pubblicitari.
Come racconta Bleeping Computer, è quello che è successo a molti dei 200.000 utenti WordPress che usano il plugin Display Widgets a partire dal 21 giugno di quest’anno.
Che cos’è successo in quella data? La sviluppatrice del plugin (Stephanie Wells di Strategy 11) ha smesso di occuparsene e il plugin è rimasto “vacante”. Per poco, però. Il plugin è stato infatti “rilevato” da una società specializzata in questo settore che si chiama WP Devs.
Il primo atto del nuovo proprietario è stato quello di pubblicare una nuova versione del plugin (2.6.0) che nel giro di pochi giorni è stata bannata dal repository di WordPress in seguito a una raffica di segnalazioni. Motivo? Il plugin scaricava 38 MB di codice da un server esterno. Un comportamento contrario alle linee guida di WordPress.
Il vero problema, però, riguardava il comportamento di questo codice: si trattava infatti di una sorta di backdoor che registrava indirizzi IP e altre informazioni sulla navigazione dei visitatori, inviandole a un server esterno.
Una società specializzata nell’acquisto di plugin. Peccato che le loro versioni abbiano delle aggiunte che non sempre faranno piacere agli amministratori delle pagine Web.
La vicenda, però, non termina qui. Dopo il ban dovuto alla violazione delle linee guida, compare una nuova versione del plugin (2.6.1) che non scarica codice. La sostanza però non cambia: i 38 MB con la backdoor a questo giro sono direttamente inseriti nel plugin e il suo comportamento cambia. Ma in peggio: al posto di limitarsi a rubare informazioni sui visitatori, permette di aggiungere pagine e post da remoto.
Altre lamentele e anche la versione 2.6.1 finisce nel cestino. Dopo soli 5 giorni, però, arriva una nuova versione (2.6.2) che sembra finalmente “pulita”. L’illusione però dura poco: il 23 di luglio arriva una segnalazione da parte di un utente, che accusa il plugin di creare pagine “invisibili” con collegamenti pubblicitari.
Inutile dirlo: le indagini seguenti hanno confermato le accuse e il plugin è stato cestinato per l’ennesima volta. A questo punto, chiunque altro si sarebbe arreso. Ma il nuovo autore di Display Widgets ha dimostrato di essere dotato di una certa testardaggine. Ed ecco che il 7 settembre arriva la versione 2.6.3 del plugin, che ha però dimostrato di avere lo stesso vizietto delle precedenti. Altre lamentele ed ennesimo ban.
Ora dalle parti di WordPress hanno bloccato il caricamento e creato una nuova versione (2.7.0) che, in realtà, contiene esattamente lo stesso codice della versione 2.0.5. Ora, quindi, la questione sembra essere chiusa e gli utenti che aggiorneranno all’ultima versione si libereranno di ospiti scomodi. .
Resta il problema di come controllare comportamenti come questo, che si sono già verificati in passato (di un episodio ne abbiamo scritto in questo articolo) e che in futuro potrebbero presentarsi sempre più spesso.
Giu 11, 2025 0
Giu 06, 2025 0
Giu 04, 2025 0
Mag 22, 2025 0
Giu 16, 2025 0
Giu 13, 2025 0
Giu 12, 2025 0
Giu 10, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 16, 2025 0
I ricercatori di Trend Micro hanno individuato Anubis, un...Giu 13, 2025 0
Nel gennaio 2025, i ricercatori di Aim Labs hanno...Giu 12, 2025 0
Le reti air-gapped, ovvero fisicamente separate da Internet...Giu 11, 2025 0
Nell’aggiornamento di sicurezza di giugno Microsoft...Giu 10, 2025 0
Di recente Google ha agito su un bug che consentiva...