Gli hacker sfruttano bug di WordPress corretti, mettendo a rischio milioni di siti
Gli hacker stanno sfruttando attivamente due vulnerabilità di sicurezza recentemente corrette in WordPress, mettendo a rischio milioni di siti web di un takeover remoto. I difetti, che sono stati divulgati e risolti a fine ottobre, consentono agli aggressori di ottenere il controllo completo di un sito senza bisogno di una password. Secondo il ricercatore di cybersecurity Marc Montpas di Sucuri, le vulnerabilità interessano tutte le versioni di WordPress precedenti all'ultimo aggiornamento, potenzialmente colpendo decine di milioni di siti web che utilizzano il popolare sistema di gestione dei contenuti.
I due bug sono una vulnerabilità di cross-site scripting (XSS) memorizzato e un difetto di esecuzione remota di codice (RCE). Il difetto XSS potrebbe consentire a un aggressore di iniettare script dannosi in un sito, mentre il difetto RCE potrebbe permettergli di eseguire codice arbitrario sul server. Combinati, questi potrebbero portare a un compromesso completo del sito, inclusi furto di dati, distribuzione di malware e deturpazione. Montpas stima che il numero di siti vulnerabili sia nell'ordine delle decine di milioni, dato che WordPress alimenta oltre il 40% di tutti i siti web.
WordPress ha rilasciato aggiornamenti di sicurezza il 30 ottobre 2024 per risolvere questi problemi. Tuttavia, molti proprietari di siti non hanno ancora applicato le patch, lasciando i loro siti esposti. Il ricercatore ha avvertito che il codice di exploit è già in circolazione e sono stati osservati attacchi in natura. Ha esortato tutti gli amministratori di WordPress ad aggiornare immediatamente le loro installazioni alla versione 6.6.3 o successiva e a verificare eventuali segni di compromissione.
Non è la prima volta che WordPress affronta uno sfruttamento diffuso di vulnerabilità di sicurezza. In passato, vulnerabilità simili hanno portato a botnet su larga scala e takeover di siti web. La situazione attuale sottolinea l'importanza di aggiornamenti tempestivi, specialmente per i siti che gestiscono dati sensibili o che eseguono operazioni di e-commerce. In futuro, i proprietari di siti dovrebbero abilitare gli aggiornamenti automatici e considerare misure di sicurezza aggiuntive come firewall per applicazioni web e audit di sicurezza regolari per mitigare i rischi.
Sources
- TechCrunchSecondary
Related
Microsoft presenta strumenti di sicurezza AI che superano le piattaforme concorrenti
Chat privati di Claude esposti nei risultati di ricerca di Google e Bing
Apple citata in giudizio dopo presunta truffa crypto sull'App Store costata 1,8 milioni di dollari agli utenti
Microsoft svela strumenti di AI per la cybersecurity
Chat condivisi di Claude AI indicizzati da Google prima della rimozione
Il CEO di Hugging Face sollecita trasparenza dopo l'hack 'senza precedenti' di OpenAI
ClickLock: malware Mac che blocca le app finché gli utenti non pagano
Hacker che ha violato i produttori di spyware rimane non identificato
Trending now
- Vendita massiccia di titoli AI: investitori scaricano chipmaker
- David Ellison fiducioso che l'accordo WBD si concluderà, ringrazia i dipendenti per la pazienza
- Crollo dei chipmaker: -8%, timori IA scuotono i mercati
- Apple pianifica MacBook Neo con più RAM e vari colori
- SK Hynix crolla del 10%, sell-off chip si aggrava per stanchezza IA
- Betye Saar, pioniera dell'arte nera, muore a 99 anni
- Apple riconquista il titolo di azienda più capitalizzata da Nvidia
- Nintendo presenta il boss più duro in 136 anni di storia
Comments
No comments yet. Be the first.