Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Ago 04, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
I plugin sono da sempre uno dei punti deboli della piattaforma CMS WordPress per la pubblicazione e la gestione di siti Internet. Ogni falla di sicurezza che viene scoperta in u n plugin, infatti, mette a rischio migliaia di siti Internet.
L’ultimo caso riguarda Newsletter, un popolare plugin che consente di gestire le comunicazioni tramite mail e che vanta più di 300.000 download dal repository ufficiale di WordPress.
Come spiegano i ricercatori di Wordfence in un report pubblicato ieri su Internet, la vicenda rischia di creare qualche grattacapo agli amministratori dei siti WordPress.
Le falle di sicurezza che interessano Newsletter, infatti, sonno state scoperte a breve distanza le une dalle altre e la segnalazione degli aggiornamenti potrebbe creare una certa confusione, soprattutto per chi si affida a controlli periodici.
Il primo bug, corretto con l’aggiornamento pubblicato il 13 luglio scorso, riguardava un classico Reflected XSS che è stato classificato con un livello di gravità media.
Quando i ricercatori di Wordfence hanno investigato sulla falla di sicurezza, però, ne hanno individuate altre due, ben più gravi.
Si tratta, nel dettaglio, di una vulnerabilità Reflected XXS e di un bug che consentirebbe una PHP Object Injection, il cui utilizzo consentirebbe di creare amministratori “nascosti” e inserire backdoor all’interno dei siti.
I ricercatori hanno segnalato le due vulnerabilità agli sviluppatori il 14 luglio e la nuova patch (la versione più recente oggi disponibile è la 4.8.3) è stata rilasciata il 17 luglio.
Questo incrocio di date sembra però aver creato un po’ di confusione tra gli utenti. Secondo gli esperti di WordFence, infatti, solo la metà degli utilizzatori del plugin avrebbero aggiornato all’ultima versione. In altre parole, ci sarebbero ancora 150.000 siti WordPress vulnerabili agli attacchi.
Una situazione che, in qualche modo, i ricercatori avevano previsto e che hanno cercato di mitigare introducendo delle nuove regole firewall per il loro prodotto di sicurezza.
La speranza è che il nuovo sistema di aggiornamento automatico della piattaforma aiuti a risolvere la situazione rapidamente. In caso contrario, la vicenda legata a Newsletter rischia di rappresentare un problema piuttosto serio.
Nov 18, 2024 0
Ott 15, 2024 0
Set 09, 2024 0
Giu 25, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...