ON
← Torna al feed
Fuoco di WordPress: Pagina di accesso apre la porta al controllo del server
Germany🏛️ PoliticaCentro12 gg fa

Fuoco di WordPress: Pagina di accesso apre la porta al controllo del server

Un ricercatore di sicurezza ha scoperto una grave vulnerabilità in WordPress, che può potenzialmente portare alla completa compromissione di un server. La vulnerabilità, nota come CVE-2026-64638, consente agli attaccanti di utilizzare un metodo di attacco XSS (XSS2Shell), utilizzando funzioni di filtro HTML, per caricare scripti senza scrupoli sul server delle vittime. Ciò accade quando un utente accende accidentalmente una pagina di accesso manipolata, che porta a un'esecuzione automatizzata di malware. Gli sviluppatori di WordPress hanno aggiornato la versione vulnerabile già in 7.0.3. Inoltre, il Centro canadese per la sicurezza informatica ha avvertito il Centro canadese per la sicurezza informatica sull'uso della vulnerabilità.

È stata identificata una vulnerabilità di sicurezza critica nel sistema di gestione dei contenuti ampiamente utilizzato WordPress, che consente agli aggressori di assumere potenzialmente i server attraverso una pagina di accesso compromessa. La falla, designata come CVE-2026-64638, è stata recentemente corretta dagli sviluppatori dopo gli avvertimenti dei ricercatori di sicurezza informatica. Secondo i rapporti, gli attori malevoli hanno già iniziato a sfruttare questo problema, spingendo le chiamate urgenti agli utenti per aggiornare le loro installazioni. La vulnerabilità deriva da debolezze nelle funzioni di filtraggio HTML interne di WordPress. ai ha dettagliato come funziona l'exploit in un post sul blog, spiegando che l'attacco richiede l'interazione dell'utente.

Un attaccante crea una pagina HTML apparentemente benigna contenente un modulo diretto alla pagina di accesso di WordPress della vittima. Questo modulo viene spesso consegnato tramite e-mail di phishing, ingannando gli utenti a fare clic su un link e visitare il sito web preparato. Una volta che la vittima apre la pagina dell'attaccante, uno script invia automaticamente il modulo nascosto all'interno del browser della vittima. file php, incorporando frammenti HTML artigianali con codice dannoso. Questi frammenti vengono elaborati da WordPress e visualizzati sulla pagina di errore di accesso. Poiché tutta l'attività avviene sull'origine del sito WordPress reale, il codice incorporato viene eseguito con i diritti e i cookie dell'utente loggato.

Se la vittima è connessa come amministratore, l'attaccante può sfruttare ulteriormente la situazione rubando un token di accesso API. Con questo token, possono caricare ed eseguire codice PHP arbitrario sul server, compromettendo completamente l'istanza di WordPress.

Una volta che si verifica il compromesso iniziale, l'attaccante ottiene il controllo sul server, portando potenzialmente a violazioni dei dati, modifiche non autorizzate o la diffusione di malware. Gli esperti di sicurezza sottolineano l'importanza di mantenere aggiornato il software per mitigare i rischi associati a vulnerabilità note.

Mentre la patch affronta il rischio immediato, sottolinea la necessità di una vigilanza continua e misure proattive per mantenere la sicurezza digitale. I ricercatori continuano ad analizzare l'impatto della vulnerabilità e valutare se altri componenti dell'ecosistema WordPress potrebbero essere interessati. Man mano che saranno disponibili maggiori informazioni, gli avvisi di sicurezza forniranno probabilmente una guida aggiornata per gli utenti e le organizzazioni che si affidano alla piattaforma.

Vai alle fonti primarie (2)

Le fonti ufficiali su cui si basa la copertura. Leggile direttamente per aggirare il framing.

1 servizi

heise online logoheise onlineIndipendenteCentroFattualità 85Obiettività 8012 gg fa
Fuoco di WordPress: Pagina di accesso apre la porta al controllo del server

Un ricercatore di sicurezza ha scoperto una grave vulnerabilità in WordPress, che può potenzialmente portare alla completa compromissione di un server. La vulnerabilità, nota come CVE-2026-64638, consente agli attaccanti di utilizzare un metodo di attacco XSS (XSS2Shell), utilizzando funzioni di filtro HTML, per caricare scripti senza scrupoli sul server delle vittime. Ciò accade quando un utente accende accidentalmente una pagina di accesso manipolata, che porta a un'esecuzione automatizzata di malware. Gli sviluppatori di WordPress hanno aggiornato la versione vulnerabile già in 7.0.3. Inoltre, il Centro canadese per la sicurezza informatica ha avvertito il Centro canadese per la sicurezza informatica sull'uso della vulnerabilità.

Lettura del bias (Centro): La segnalazione rimane concreta e si concentra sugli aspetti tecnici della vulnerabilità, senza valutazioni politiche o preconcetti di parte; gli sviluppatori presentano sia i pericoli che le soluzioni, garantendo così una rappresentazione neutra.

Perché fattualità (85): The article accurately reports the existence of the vulnerability (CVE-2026-64638) and mentions that it is being actively exploited. It also states that WordPress 7.0.3 addresses the issue, aligning with the primary source document. However, it adds some technical details not explicitly mentioned in

Perché obiettività (80): The article presents the information in a relatively neutral manner, though it uses terms like 'Angreifer' (attackers) and 'Opfer' (victims), which can carry slight connotations of blame or victimization. The tone remains mostly informative and does not strongly favor either the attackers or the vic

Come l’ha coperta ogni schieramento

Lo stesso evento, raggruppato per l’orientamento politico delle testate che ne parlano.

Come l’ha coperta ogni schieramento

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Nel mondo

Lo stesso evento come riportato in altri paesi.

Nel mondo

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Verifica delle affermazioni

Le principali affermazioni fattuali e quante fonti le sostengono o le contestano.

Verifica delle affermazioni

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Manteniamo le notizie oneste.

ObjectiveNews è finanziato dai lettori e senza pubblicità: ti mostriamo il bias invece di nasconderlo. Sostieni il giornalismo indipendente per 4 €/mese.

Diventa sostenitore

Storie correlate