WordPress%2C+grossi+problemi+per+un+famoso+plugin
computermagazineit
/2021/02/10/wordpress-grossi-problemi-famoso-plugin-usatissimo/amp/
Software

WordPress, grossi problemi per un famoso plugin

Un diffusissimo plugin per la piattaforma di pubblicazione WordPress è finito agli onori delle cronache per la presenza di due bug critici.

Una nuova vulnerabilità mette a rischio circa 500.000 siti WordPress (Pixabay)

WordPress è uno dei CMS (Content management system o sistema di gestione dei contenuti) più diffusi in assoluto. Per chi vuole gestire un proprio blog o ambire a qualcosa di più evoluto e complesso come un’e-commerce le possibilità offerte sono innumerevoli.

Per ampliare alcune funzionalità, però, è necessario installare dei componenti aggiuntivi (plugin) scritti da terze parti su cui gli autori di WordPress non possono offrire garanzie. Né in tema di supporto e aggiornamenti, né sulla sicurezza.

Per questo, molto spesso, le estensioni rappresentano uno dei punti deboli del CMS, bersagliati da botnet e hacker per scovare falle e prendere possesso integralmente del sito WordPress.

Questa volta è il turno di una famosissma – si contano circa 800.000 installazioni attive – ed usatissima estensione: NextGen Gallery, disponibile anche nel repository di wordpress.org.

Il plugin, usato per creare gallerie e griglie fotografiche, presenterebbe due vulnerabilità critichecome riportato sul portale di sicurezza informatica Bleeping Computer – che sarebbero state scoperte dal gruppo Threat Intelligence.

Un plugin WordPress che va sicuramente aggiornato

WordPress, i bug e le vulnerabilità nel codice di un noto plugin (Pixabay)

Si tratta in entrambi i casi di criticità CSRF (Cross-Site Request Forgery). Ossia di vulnerabilità che, nel caso della CVE-2020-35942, potrebbero portare ad attachi XSS (cross-site scripting) o all’esecuzione di codice remoto (RCE).

Se sfruttate, le conseguenze delle due falle sarebbero di vario tipo: dalla compromissione integrale del sito – con l’accesso completo ai privilegi di admin – sino all’immisione di link di spam o di phishing all’interno del codice delle pagine (le cosiddette injection). O peggio che mai di backdoor.

Ma non è tutto così facile come sembra. Secondo il team di Wordfence, nota suite di sicurezza per siti basati su WordPress, la messa in opera delle due falle non sarebbe poi così semplice.

LEGGI ANCHE >>> Civiltà online, miglioramento a livello mondiale: i rischi più frequenti

Servirebbe, infatti, la collaborazione inconsapevole dell’amministratore che a sua volta dovrebbe cliccare su dei link o eseguire degli script in locale. Insomma, ok le falle, ma sarebbe necessario anche un convincente intervento di ingegneria sociale come narra Kevin Mittnick nei suoi libri.

POTREBBE INTERESSARTI >>> WordPress, a rischio 4,3 milioni di siti per una vulnerabilità

I bug sono stati risolti lo scorso dicembre da Imagely su segnalazione del team di Wordfence. Risultano, però, oltre 500.000 i siti ancora esposti alla vulnerabilità.

Il suggerimento, nel caso foste non lo aveste già fatto, è quello di provvedere il prima possibile all’aggiornamento.

Francesco Celli

Recent Posts

WhatsApp, così puoi bloccare le chiamate spam senza perdere quelle importanti

Meno squilli, meno fastidi e più controllo: una funzione WhatsApp può rendere le giornate digitali…

3 ore ago

Come liberare spazio sul tuo smartphone se hai la memoria piena

Scopri come liberare spazio sul tuo telefono senza rinunciare a ciò che conta. Con poche…

1 giorno ago

GameStop compra Ebay? Cosa sappiamo della (presunta) acquisizione del secolo

GameStop potrebbe acquisire eBay in un'operazione da 55,5 miliardi di dollari, trasformando i negozi fisici…

2 giorni ago

VHP Cache Test – 2026-05-05 20:53:55

VHP_CACHE_TEST_UPDATED_fb7fb87a-ac7a-45f3-9865-a8a5ce3f8cc5

2 giorni ago

Il fenomeno Licensel: perché sempre più italiani scelgono le licenze ESD

Nel panorama digitale italiano, la diffusione delle licenze software ESD (Electronic Software Distribution) ha vissuto…

3 mesi ago

Il futuro della ricerca è ibrido: SEO, AI e contenuti in un unico ecosistema

Dalla SERP alle risposte generate: come cambia il concetto stesso di visibilità online. La frase…

4 mesi ago