Redazione RHC : 12 Gennaio 2024 11:49
Sono stati scoperti due bug nel popolare plug-in Post SMTP Mailer, utilizzato per inviare e-mail da 300.000 siti. Le vulnerabilità potrebbero aiutare gli aggressori a ottenere il pieno controllo sull’autenticazione delle risorse.
La prima delle due vulnerabilità rilevate dagli specialisti di Wordfence ha ricevuto l’identificatore CVE-2023-6875 ed è un errore critico di bypass dell’autorizzazione che si verifica a causa di un bug di manipolazione dei tipi. Il problema riguarda tutte le versioni del plugin fino alla 2.8.7.
Sfruttando questo problema, un utente malintenzionato non autenticato potrebbe reimpostare la chiave API, visualizzare i registri e ottenere l’accesso a informazioni sensibili come le e-mail di reimpostazione della password.
CORSO NIS2 : Network and Information system 2
La direttiva NIS2 rappresenta una delle novità più importanti per la sicurezza informatica in Europa, imponendo nuovi obblighi alle aziende e alle infrastrutture critiche per migliorare la resilienza contro le cyber minacce.
Con scadenze stringenti e penalità elevate per chi non si adegua, comprendere i requisiti della NIS2 è essenziale per garantire la compliance e proteggere la tua organizzazione.
Accedi All'Anteprima del Corso condotto dall'Avv. Andrea Capelli sulla nostra Academy e segui l'anteprima gratuita.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Pertanto, un utente malintenzionato potrebbe utilizzare una funzione associata a un’applicazione mobile per impostare un token valido con un valore nullo per la chiave di autenticazione. Successivamente, l’aggressore avvia la reimpostazione della password dell’amministratore del sito, quindi ottiene l’accesso alla chiave dall’applicazione, la modifica e blocca l’accesso dell’utente legittimo all’account.
Ottenendo i diritti di amministratore, l’hacker acquisisce il pieno controllo del sito, può installare backdoor, modificare plug-in e temi, modificare e pubblicare contenuti e reindirizzare i visitatori a siti dannosi.
La seconda vulnerabilità è un bug XSS ed è tracciata come CVE-2023-7027. Questo problema è dovuto a un’inefficace sanificazione degli input. Il difetto colpisce tutte le versioni fino alla 2.8.7 e consente l’inserimento di script arbitrari nelle pagine dei siti vulnerabili.
Il 1° gennaio 2024, gli sviluppatori del plugin hanno risolto entrambe le vulnerabilità rilasciando la versione 2.8.8. Sfortunatamente, secondo le statistiche ufficiali, circa 150.000 siti utilizzano ancora versioni vulnerabili del plugin, il che significa che potrebbero essere vulnerabili agli attacchi.
Sullo sfondo della diffusa popolarità degli assistenti AI generativi che promettono di creare codice funzionante per tutti basato su una semplice descrizione in linguaggio naturale, il team ...
Da tempo circolano modelli di intelligenza artificiale pensati per accelerare le attività di hacking, sia nel mondo underground che in contesti più legittimi e visibili. Kali GPT, un modello...
GhostSec, noto collettivo di hacktivisti, ha recentemente rivelato dettagli su un’operazione controversa che coinvolge un’azienda italiana e obiettivi governativi macedoni. In un’...
Negli ultimi giorni, su due noti forum underground specializzati nella compravendita di dati trafugati e metodi fraudolenti, sono comparsi dei post separati (ma identici nel contenuto), riguardanti un...
E se le intelligenze artificiali producessero del codice vulnerabile oppure utilizzassero librerie e costrutti contenenti bug vecchi mai sanati? Si tratta di allucinazione o apprendimento errato? Una ...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006