Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Lug 10, 2018 Marco Schiaffino News, RSS, Vulnerabilità 0
Si sono dimostrati molto più “comprensivi” di molti colleghi (per esempio dei rigorosissimi analisti del Project Zero di Google) concedendo agli sviluppatori tutto il tempo che volevano per correggere la falla, ma dopo sette mesi senza una patch che rimediasse alla vulnerabilità, Slavco Mihajloski e Karim El Ouerghemmi hanno deciso che era arrivato il momento di forzare la mano.
Lo scorso 26 giugno hanno quindi pubblicato un report per descrivere i dettagli di un bug in WordPress che metteva a rischio i milioni di siti (secondo le statistiche il Content Management System è usato per gestire il 30% dei siti su Internet) esponendoli al rischio di essere compromessi con estrema facilità.
Il problema, come spiegano i due ricercatori, è legato alla possibilità che un utente autenticato (ma senza privilegi di amministratore, per esempio registrato come autore) possa cancellare qualsiasi file all’interno dell’installazione di WordPress.
Il rischio più evidente è ovviamente quello che chiunque possa cancellare definitivamente il contenuto di un sito, ma non solo. Un attacco mirato consentirebbe, infatti, di prenderne il controllo e acquisire i privilegi di amministratore.
Per farlo è sufficiente cancellare il file wp-config.php, operazione che ha come conseguenza l’avvio della procedura d’installazione alla visita seguente e la possibilità, per chi la gestisce, di inserire nuove credenziali di amministrazione. Insomma: il bug avrebbe aperto la porta a un vero e proprio “furto” del sito Internet.
Con il rilascio della nuova versione 4.9.7 (qui i dettagli della nuova release) il bug è stato corretto. Ora però bisognerà affrontare il classico periodo di “vuoto” in cui i pirati possono approfittare dell’inerzia nell’installazione degli aggiornamenti per sfruttare la vulnerabilità. Il consiglio per tutti gli utenti WordPress è naturalmente quello di procedere quanto prima all’aggiornamento.
Nov 18, 2024 0
Ott 15, 2024 0
Set 09, 2024 0
Giu 25, 2024 0
Nov 22, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...