Una vulnerabilità critica di sicurezza è stata scoperta nel plugin WordPress Elementor Pro, ampiamente utilizzato, che potrebbe compromettere sei milioni di siti Web. La vulnerabilità consente agli aggressori non autorizzati di caricare file arbitrari, inclusi file PHP eseguibili, senza autenticazione preventiva, rappresentando un grave rischio per i siti interessati. Il problema è stato identificato dalla società di sicurezza informatica Wordfence, che ha avvertito gli utenti della possibilità di un'assunzione completa di installazioni WordPress vulnerabili attraverso questo exploit. La vulnerabilità deriva da un errore logico nel processo di convalida dei file di caricamento all'interno dei widget di modulo di Elementor Pro.
In particolare, se una pagina contiene un widget di modulo Elementor Pro con almeno un campo di caricamento file, anche se non è contrassegnato come richiesto, un utente malintenzionato potrebbe sfruttare la vulnerabilità. 8, che indica un alto livello di gravità. La vulnerabilità è valutata come critica a causa del suo potenziale per consentire l'esecuzione remota del codice. Wordfence ha rivelato il difetto dopo averlo ricevuto attraverso il suo programma di bug bounty, in cui al ricercatore è stato assegnato $ 15.600, una somma notevolmente alta che sottolinea l'impatto reale della vulnerabilità.
Questa scoperta segue vulnerabilità simili trovate in altri plugin WordPress popolari come Forminator Forms e Royal Elementor Addons. Entrambi questi plugin hanno più di 600.000 installazioni attive ciascuno, rendendoli similmente suscettibili agli attacchi che coinvolgono caricamenti di file non autorizzati. In tali casi, gli aggressori potrebbero iniettare codice dannoso in siti Web senza bisogno di credenziali utente, portando a un compromesso completo del sistema. L'uso diffuso di Elementor Pro rende questa vulnerabilità particolarmente preoccupante. Con oltre sei milioni di installazioni attive, la potenziale superficie di attacco è vasta.
Se non viene corretto, il difetto potrebbe consentire ai criminali informatici di distribuire malware, rubare dati sensibili o prendere il controllo di interi siti Web. La facilità con cui l'exploit può essere eseguito aumenta ulteriormente l'urgenza per gli amministratori di aggiornare i propri sistemi. Gli esperti di sicurezza raccomandano a tutti gli utenti di Elementor Pro di rivedere immediatamente le configurazioni del sito e assicurarsi di eseguire l'ultima versione del plugin. Inoltre, i backup regolari e il monitoraggio di attività insolite dovrebbero far parte della manutenzione di routine del sito Web.
Mentre la disponibilità della versione aggiornata fornisce un percorso chiaro, la velocità di adozione tra gli utenti determinerà l'efficacia della minaccia.
★
Manteniamo le notizie oneste.
ObjectiveNews è finanziato dai lettori e senza pubblicità: ti mostriamo il bias invece di nasconderlo. Sostieni il giornalismo indipendente per 4 €/mese.
Diventa sostenitore