
Il 6 dicembre 2023, il team di Wordfence ha individuato un’anomalia nel registro delle modifiche della versione 3.18.1 di Elementor, un plugin WordPress ampiamente utilizzato. La scoperta di una patch parziale ha sollevato preoccupazioni sulla presenza di una vulnerabilità precedentemente sconosciuta. Non avendo identificato l’origine esatta della vulnerabilità, il team ha prontamente rilasciato una regola firewall per i clienti premium di Wordfence e, successivamente, per gli utenti gratuiti il 5 gennaio 2023.
Un’ulteriore analisi ha rivelato che la patch era insufficiente e ancora sfruttabile, sebbene con maggiori difficoltà. Il team ha immediatamente informato Elementor il 6 dicembre 2023, spingendoli a rilasciare una patch completa nella versione 3.18.2 entro l’8 dicembre 2023.
Fortunatamente, la gravità della vulnerabilità è limitata, richiedendo privilegi a livello di collaboratore o superiori per essere sfruttata. Tuttavia, è cruciale notare che la minima diffusione di siti che utilizzano i contributori contribuisce a mitigare il potenziale impatto della vulnerabilità. La problematica risiede nel caricamento di file arbitrario autenticato (Collaboratore+) che può portare all’esecuzione di codice remoto attraverso l’importazione di modelli del plugin Elementor.
Il problema tecnico ha la sua radice nella funzione handle_elementor_upload, chiamata da Elementor AJAX durante l’importazione dei modelli. Questa vulnerabilità consentirebbe agli aggressori autenticati di livello collaboratore e superiore di caricare file e eseguire codice sul server.
L’uso di convalida del tipo di file nelle versioni vulnerabili presenta un rischio significativo, poiché i file vengono temporaneamente salvati prima di una verifica completa.
Nonostante il potenziale impatto limitato, la gravità della situazione sottolinea l’importanza degli aggiornamenti tempestivi del software e la necessità di una costante vigilanza sulla sicurezza.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneL’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…
CybercrimeNegli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…
VulnerabilitàNegli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…
InnovazioneArticolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…
Cyber ItaliaNegli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…