WordPress%2C+grossi+problemi+per+un+famoso+plugin
computermagazineit
/2021/02/10/wordpress-grossi-problemi-famoso-plugin-usatissimo/amp/
Software

WordPress, grossi problemi per un famoso plugin

Un diffusissimo plugin per la piattaforma di pubblicazione WordPress è finito agli onori delle cronache per la presenza di due bug critici.

Una nuova vulnerabilità mette a rischio circa 500.000 siti WordPress (Pixabay)

WordPress è uno dei CMS (Content management system o sistema di gestione dei contenuti) più diffusi in assoluto. Per chi vuole gestire un proprio blog o ambire a qualcosa di più evoluto e complesso come un’e-commerce le possibilità offerte sono innumerevoli.

Per ampliare alcune funzionalità, però, è necessario installare dei componenti aggiuntivi (plugin) scritti da terze parti su cui gli autori di WordPress non possono offrire garanzie. Né in tema di supporto e aggiornamenti, né sulla sicurezza.

Per questo, molto spesso, le estensioni rappresentano uno dei punti deboli del CMS, bersagliati da botnet e hacker per scovare falle e prendere possesso integralmente del sito WordPress.

Questa volta è il turno di una famosissma – si contano circa 800.000 installazioni attive – ed usatissima estensione: NextGen Gallery, disponibile anche nel repository di wordpress.org.

Il plugin, usato per creare gallerie e griglie fotografiche, presenterebbe due vulnerabilità critichecome riportato sul portale di sicurezza informatica Bleeping Computer – che sarebbero state scoperte dal gruppo Threat Intelligence.

Un plugin WordPress che va sicuramente aggiornato

WordPress, i bug e le vulnerabilità nel codice di un noto plugin (Pixabay)

Si tratta in entrambi i casi di criticità CSRF (Cross-Site Request Forgery). Ossia di vulnerabilità che, nel caso della CVE-2020-35942, potrebbero portare ad attachi XSS (cross-site scripting) o all’esecuzione di codice remoto (RCE).

Se sfruttate, le conseguenze delle due falle sarebbero di vario tipo: dalla compromissione integrale del sito – con l’accesso completo ai privilegi di admin – sino all’immisione di link di spam o di phishing all’interno del codice delle pagine (le cosiddette injection). O peggio che mai di backdoor.

Ma non è tutto così facile come sembra. Secondo il team di Wordfence, nota suite di sicurezza per siti basati su WordPress, la messa in opera delle due falle non sarebbe poi così semplice.

LEGGI ANCHE >>> Civiltà online, miglioramento a livello mondiale: i rischi più frequenti

Servirebbe, infatti, la collaborazione inconsapevole dell’amministratore che a sua volta dovrebbe cliccare su dei link o eseguire degli script in locale. Insomma, ok le falle, ma sarebbe necessario anche un convincente intervento di ingegneria sociale come narra Kevin Mittnick nei suoi libri.

POTREBBE INTERESSARTI >>> WordPress, a rischio 4,3 milioni di siti per una vulnerabilità

I bug sono stati risolti lo scorso dicembre da Imagely su segnalazione del team di Wordfence. Risultano, però, oltre 500.000 i siti ancora esposti alla vulnerabilità.

Il suggerimento, nel caso foste non lo aveste già fatto, è quello di provvedere il prima possibile all’aggiornamento.

Francesco Celli

Recent Posts

Gli hacker possono clonare i tuoi siti preferiti: come riconoscere quelli fake

Gli hacker utilizzano tecniche sofisticate per clonare i siti web legittimi e truffare le persone.…

2 mesi ago

Come l’Intelligenza Artificiale crea disinformazione

Il rapido sviluppo di tecnologie sempre più potenti sta letteralmente mutando non solo i nostri…

10 mesi ago

Logitech lancia la sua console, disponibile anche in Italia: caratteristiche e prezzo

Logitech si inserisce nel mercato delle console e lancia il suo nuovo modello anche in…

11 mesi ago

Cerchi uno smartphone 5G economico? Questo modello è perfetto per te

Con la dismissione della rete 3G e la diffusione della rete 5G sei alla ricerca…

12 mesi ago

Test della personalità: l’immagine che vedi prima ti dice se sei calmo o estroverso

Anche oggi ti proponiamo un nuovo divertente test della personalità. L’immagine che vedi per prima…

12 mesi ago

Google Bard, il chatbot si migliora: cosa dobbiamo aspettarci

Anche per il chatbot di casa Google battezzato Bard sono arrivati altri aggiornamenti che puntano…

12 mesi ago