Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Akamai: un bug di un plugin WordPress è stato sfruttato dopo sole 24 ore dal rilascio dell’exploit

Akamai: un bug di un plugin WordPress è stato sfruttato dopo sole 24 ore dal rilascio dell’exploit

17 Maggio 2023 08:43

La distanza tra “disclosure pubblica” e utilizzo dell’exploit di sfruttamento di un bug si assottiglia sempre di più. In questo caso sono passate solo 24 ore prima che le prime scansioni venissero rilevate.

Infatti, i criminali informatici hanno iniziato a sfruttare una vulnerabilità recentemente corretta nel plug-in WordPress Advanced Custom Fields (CVE-2023-30777) appena 24 ore dopo la pubblicazione di un exploit PoC.

Il problema, il CVE-2023-30777 è un XSS reflected che consente agli aggressori non autenticati di rubare informazioni sensibili ed elevare i propri privilegi sui siti WordPress vulnerabili. Allo stesso tempo, il plugin ha più di 2.000.000 di installazioni attive.

Advertising

La vulnerabilità è stata scoperta da Patchstack il 2 maggio 2023 e divulgata insieme all’exploit PoC il 5 maggio, il giorno dopo che lo sviluppatore del plugin ha rilasciato un aggiornamento alla versione 6.1.6.

La vulnerabilità richiede l’interazione con un utente connesso che ha accesso al plug-in per eseguire codice dannoso nel browser, che alla fine fornisce agli aggressori un accesso altamente privilegiato al sito. A quanto pare, questo aspetto non ferma gli hacker, che ricorrono al social engineering nei loro attacchi.

Secondo gli esperti di Akamai, dal 6 maggio 2023, c’è stata un’attività notevole per scansionare e sfruttare questo bug, con gli aggressori che hanno utilizzato l’exploit pubblicato nell’articolo Patchstack.

“Akamai ha analizzato i dati sugli attacchi XSS e ha identificato gli attacchi iniziati entro 24 ore dal rilascio dell’exploit PoC. Ciò che è particolarmente interessante è la richiesta stessa: l’attaccante ha copiato e utilizzato il codice di esempio dall’articolo Patchstack”, avvertono gli esperti.

Considerando che più di un milione di siti non hanno ancora aggiornato il plug-in all’ultima versione, esiste un vasto campo di attività per gli aggressori.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Manuel Roccon 300x300
Ho iniziato la mia carriera occuparmi nella ricerca e nell’implementazioni di soluzioni in campo ICT e nello sviluppo di applicazioni. Al fine di aggiungere aspetti di sicurezza in questi campi, da alcuni anni ho aggiunto competenze inerenti al ramo offensive security (OSCP), occupandomi anche di analisi di sicurezza e pentest in molte organizzazioni.
Aree di competenza: Ethical Hacking, Bug Hunting, Penetration Testing, Red Teaming, Security Research, Cybersecurity Communication