Falla in Wordpress, milioni di siti vulnerabili

Il bug è presente anche nel tema di default della popolare piattaforma.



[ZEUS News - www.zeusnews.it - 08-05-2015]

wordpress falla xss

C'è una falla nel popolare CMS Wordpress, una vulnerabilità XSS particolarmente semplice da sfruttare.

Il problema, stando a quanto rivela Sucuri (l'azienda che per prima ha dato l'allarme), sta in un file incluso nel pacchetto Genericons, usato da molti temi e plugin tra cui il tema di default di Wordpress, Twenty Fifteen, e il plugin JetPack.

L'ampia diffusione di questi due componenti fa sì che la vulnerabilità sia presente in milioni di siti web, i cui proprietari faranno quindi bene a correre prontamente ai ripari.

La vulnerabilità si verifca al livello del Document Object Model e, come spiega Sucuri, quale conseguenza «il codice lato client viene eseguito in maniera "inaspettata". Cioè, la pagina in sé (ossia la risposta HTTP) non cambia, ma il codice lato client contenuto nella pagina viene eseguito in maniera diversa a causa delle modifiche pericoloso che sono avvenute nell'ambiente DOM».

Vi sono comunque dei lati positivi in questa vicenda. Il primo è che, per sfruttare la falla, un malintenzionato deve sfruttare qualche tecnica di social engineering, convincendo la vittima a cliccare su un link che permetta di eseguire l'attacco.

Sondaggio
I bambini sempre più spesso entrano in contatto con la tecnologia a una tenera età (per giocare, comunicare e cercare informazioni), anche grazie alla diffusione di smartphone e tablet. Quale dovrebbe essere la maggiore preoccupazione dei genitori?
Potrebbero visionare materiale inappropriato o visitare siti inopportuni.
Potrebbero comunicare con sconosciuti o persone non ritenute affidabili.
Potrebbero essere vittime di cyberbullismo, sui social network o altrove.
Potrebbero spendere denaro online senza che i genitori lo sappiano, anche a causa delle app che richiedono acquisti online durante i giochi.
Potrebbero diffondere dati personali (compresi foto e filmati) senza essere coscienti dei rischi.
Potrebbero incorrere in difficoltà a relazionarsi con amici dal vivo, nascondendosi dietro relazioni disintermediate dal mezzo informatico.

Mostra i risultati (1546 voti)
Leggi i commenti (13)

Il secondo è che risolvere il problema, tutto sommato, è semplice. Innanzitutto Wordpress ha rilasciato una nuova versione, la 4.2.2, che si prende cura di tutti i dettagli.

Chi invece per qualche motivo non volesse o non potesse aggiornare non dovrà comunque fare molta fatica per mettersi al sicuro: sarà sufficiente cancellare il file genericons/example.html, che comunque non è necessario per il buon funzionamento del componente.

Come nota a margine, Sucuri fa notare che l'attacco è stato rilevato sul campo prima ancora che i dettagli venissero resi noti: evidentemente la sua esistenza era già nota da qualche tempo prima che l'azienda se ne accorgesse.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (2)

@gomez A volte accendere un componente che non è stato installato può risultare alquanto difficoltoso e non mi riferisco al monitor o alla tastiera... :roll:
11-5-2015 19:08

Insomma, al solito il problema è tra sedia e tastiera. :roll: Il fix sarebbe accendere il cervello, ma molti neppure sanno dove sia l'interruttore. :twisted: Mauro Leggi tutto
10-5-2015 11:31

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Negli ultimi due anni, quante volte hai formattato l'hard disk del PC?
Nessuna
Una
Un paio
Quattro o cinque
Una decina
Di più

Mostra i risultati (4395 voti)
Novembre 2025
I crescenti segni dell'esplosione
WhatsApp apre le porte a Telegram, Signal e altri servizi: inizia l'era delle chat cross-app
Con Gemini Google Maps ti parla davvero: indicazioni vocali, punti di riferimento e AI
La RAM costa più dell'oro: l'intelligenza artificiale fa impennare i prezzi della DRAM
App di autenticazione e chiavi hardware, anche di scorta
Resuscitare l'aspirapolvere smart ucciso da remoto dal produttore
AGCOM, ecco la lista dei siti porno che richiederanno la verifica dell'età: si parte il 12 novembre
Ottobre 2025
Microsoft Azure in crisi: il disservizio ha fermato le Poste, Starbucks e il Parlamento scozzese
Anche Aranzulla teme la IA: il calo del traffico è reale e coinvolge tutta l'editoria digitale
Oltre 2.000 pacchi Amazon scomparsi scovati dai Carabinieri in un magazzino nel milanese
La pasta termica che corrode il metallo e "fonde" insieme dissipatore e CPU
Pericolo! Stampante nuova!
Internet delle cose, dobbiamo abituarci alla morte
L'OS di Commodore per gli orfani di Windows 10: OS Vision 3.0, cuore Linux ed estetica retro
Guida autonoma in 60 città italiane: Italia primo laboratorio europeo per i test
Tutti gli Arretrati
Accadde oggi - 13 novembre


web metrics