Le vulnerabilità RCE di WordPress Core hanno exploit pubblici, aggiorna ora
I ricercatori di sicurezza hanno divulgato due vulnerabilità di esecuzione remota di codice ad alta gravità in WordPress Core, denominate collettivamente "wp2shell". Il codice di exploit pubblico è già stato rilasciato, spingendo a richieste urgenti per i proprietari di siti di applicare immediatamente la patch. Le falle consentono a utenti non autenticati di eseguire codice arbitrario su installazioni WordPress vulnerabili, portando potenzialmente al pieno compromesso del sito.
Le vulnerabilità interessano tutte le versioni di WordPress Core precedenti all'ultima release di sicurezza. Qualsiasi sito WordPress che esegue una versione non patchata è a rischio, inclusi milioni di blog, siti aziendali e negozi di e-commerce in tutto il mondo. Le falle sono particolarmente pericolose perché non richiedono autenticazione, il che significa che qualsiasi utente malintenzionato può sfruttarle su Internet.
Queste sono critiche perché consentono l'esecuzione remota di codice, dando agli aggressori il controllo completo del server. Gli aggressori potrebbero rubare dati, installare malware, deturpare siti o utilizzare server compromessi per ulteriori attacchi. Dato che WordPress alimenta oltre il 40% del web, l'impatto potenziale è enorme.
Secondo la fonte, le vulnerabilità sono tracciate come CVE-2026-63030 e un altro identificatore, con un punteggio CVSS di 9.8 (critico). Le falle coinvolgono un'iniezione SQL che porta all'esecuzione remota di codice. Exploit proof-of-concept pubblici sono stati pubblicati su GitHub e altre piattaforme, aumentando l'urgenza di applicare la patch.
WordPress ha rilasciato un aggiornamento di sicurezza il [data non specificata nella fonte] per risolvere questi problemi. Tuttavia, molti siti non hanno ancora applicato la patch. Aziende di sicurezza tra cui Cloudflare, Rapid7 e Aikido Security hanno pubblicato avvisi che invitano ad agire immediatamente. Cloudflare ha notato che il suo Web Application Firewall può proteggere dallo sfruttamento.
Gli amministratori del sito sono fortemente invitati ad aggiornare WordPress Core all'ultima versione immediatamente. Coloro che non possono aggiornare dovrebbero prendere in considerazione l'uso di un firewall per applicazioni web o altre misure di sicurezza per bloccare i tentativi di exploit. Si raccomanda un monitoraggio continuo per segni di compromissione, poiché è probabile che sia in corso una scansione attiva per siti vulnerabili.
Sources
- Google News TechnologySecondary
- Google News GlobalSecondary
Related
Cyera acquisisce Oasis Security per 1 miliardo di dollari, terza operazione dell'anno
Attacco via ChatGPT travolge azienda tech, riunione d'emergenza
Microsoft presenta strumenti di sicurezza AI che superano le piattaforme concorrenti
Chat privati di Claude esposti nei risultati di ricerca di Google e Bing
Apple citata in giudizio dopo presunta truffa crypto sull'App Store costata 1,8 milioni di dollari agli utenti
Microsoft svela strumenti di AI per la cybersecurity
Chat condivisi di Claude AI indicizzati da Google prima della rimozione
Il CEO di Hugging Face sollecita trasparenza dopo l'hack 'senza precedenti' di OpenAI
Trending now
- Mega Millions: estratti i numeri vincenti del jackpot da 800 milioni di dollari
- Uova biologiche: impatto climatico doppio rispetto a quelle da allevamento in gabbia
- Audi svela il SUV full-size Q9 2027, nuovo flagship per gli USA
- Cartelli messicani esternalizzano la produzione di metanfetamine in Nigeria
- Kenya indaga su 15 elefanti morti nel parco Amboseli
- Crescono i costi di finanziamento per il data center AI di Meta nell'accordo da 14 miliardi con BlackRock
- Cyera acquisisce Oasis Security per 1 miliardo di dollari, terza operazione dell'anno
- Missione di salvataggio del telescopio Swift della NASA in difficoltà
Comments
No comments yet. Be the first.