Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Mar 28, 2023 Dario Orlandi News, RSS, Vulnerabilità 0
Automattic, l’azienda che sviluppa il CMS WordPress, ha emesso un aggiornamento di sicurezza riguardante centinaia di migliaia di siti web che utilizzano il diffusissimo plug-in di pagamento WooCommerce per i negozi online, che vanta oltre mezzo milione di installazioni attive.
La patch risolve una vulnerabilità critica che potrebbe consentire agli aggressori di ottenere l’accesso amministrativo agli store vulnerabili senza autenticazione. Il difetto è stato segnalato da Michael Mazzolini di GoldNetwork e colpisce WooCommerce Payments 4.8.0 e le versioni successive.
Secondo l’analisi di WordFence, gli aggressori non autenticati possono sfruttare il bug per fingersi amministratori e prendere il completo controllo di un sito web senza alcuna interazione da parte dell’utente e senza implementare tattiche di ingegneria sociale.
Patchstack ritiene il problema molto preoccupante, perché questa vulnerabilità non richiede autenticazione; è quindi molto probabile che presto sarà sfruttata massicciamente.
Il team di WooCommerce ha rilasciato un aggiornamento di sicurezza che corregge il problema e afferma di non aver trovato alcuna prova che questa grave falla sia stata presa di mira o sfruttata in the wild.
Beau Lebens, Head of Engineering di WooCommerce, ha dichiarato “Al momento non abbiamo prove che la vulnerabilità sia stata sfruttata al di fuori del nostro programma di test di sicurezza. Non crediamo che i dati degli store o dei clienti siano stati compromessi a causa di questa vulnerabilità”.
“Abbiamo immediatamente disattivato i servizi interessati e mitigato il problema per tutti i siti Web ospitati su WordPress.com, Pressable e WPVIP”, ha proseguito Lebens.
“Abbiamo fornito una correzione e lavorato con il team di WordPress.org Plugins per aggiornare automaticamente i siti che eseguono WooCommerce Payments con versioni comprese tra la 4.8.0 e la 5.6.1. L’aggiornamento è attualmente in fase di applicazioni automatica per il maggior numero possibile di negozi”, ha concluso Lebens.
Gli amministratori che ospitano un’installazione di WordPress sui propri server dovranno invece aggiornare manualmente WooCommerce; la procedura è quella consueta: dalla dashboard di amministrazione di WP, fare clic su Plugin e cercare WooCommerce Payments nell’elenco.
Se il sistema segnala una nuova versione disponibile per il download, bisognerebbe scaricarla e installarla immediatamente utilizzando la funzione di upgrade integrata.
Dopo aver messo al sicuro i siti, si consiglia di verificare la presenza di nuovi utenti amministratori e post sospetti aggiunti di recente.
Se si trovassero prove di attività inattese, è opportuno aggiornare immediatamente tutte le password di amministratore e generare nuove chiavi API per i servivi eventualmente collegati.
Nov 21, 2024 0
Nov 18, 2024 0
Ott 30, 2024 0
Ott 29, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 15, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...