Redazione RHC : 19 Novembre 2024 08:31
È stata rilevata una vulnerabilità critica nel plugin Really Simple Security (ex Really Simple SSL) per WordPress, che potrebbe portare alla compromissione completa di 4.000.000 di siti. Gli specialisti di Defiant che hanno scoperto il bug hanno avvertito che questa è una delle vulnerabilità più gravi che abbiano identificato in tutti i loro 12 anni di storia di lavoro.
Il plugin Really Simple Security viene utilizzato su quattro milioni di siti WordPress. Con esso, gli amministratori possono aggiungere una varietà di funzionalità di sicurezza, tra cui la configurazione SSL, l’autenticazione a due fattori, ulteriore sicurezza dell’accesso, rilevamento delle vulnerabilità e altro ancora.
La vulnerabilità è stata identificata come CVE-2024-10924 (punteggio CVSS 9.8) ed è un bypass di autenticazione che consente a un utente malintenzionato non autorizzato di accedere come qualsiasi utente del sito, incluso l’amministratore.
Scarica Gratuitamente Byte The Silence, il fumetto sul Cyberbullismo di Red Hot Cyber"Il cyberbullismo è una delle minacce più insidiose e silenziose che colpiscono i nostri ragazzi. Non si tratta di semplici "bravate online", ma di veri e propri atti di violenza digitale, capaci di lasciare ferite profonde e spesso irreversibili nell’animo delle vittime. Non possiamo più permetterci di chiudere gli occhi". Così si apre la prefazione del fumetto di Massimiliano Brolli, fondatore di Red Hot Cyber, un’opera che affronta con sensibilità e realismo uno dei temi più urgenti della nostra epoca. Distribuito gratuitamente, questo fumetto nasce con l'obiettivo di sensibilizzare e informare. È uno strumento pensato per scuole, insegnanti, genitori e vittime, ma anche per chi, per qualsiasi ragione, si è ritrovato nel ruolo del bullo, affinché possa comprendere, riflettere e cambiare. Con la speranza che venga letto, condiviso e discusso, Red Hot Cyber è orgogliosa di offrire un contributo concreto per costruire una cultura digitale più consapevole, empatica e sicura. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected] ![]() Supporta RHC attraverso:
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Il CVE-2024-10924 influisce sulle versioni di Really Simple Security dalla 9.0.0 alla 9.1.1.1, interessando sia la versione gratuita che le versioni Pro e Pro Multisite.
Secondo gli analisti di Defiant, la vulnerabilità si verifica a causa di una gestione errata dell’autenticazione degli utenti e di un’implementazione non sicura delle funzioni relative all’API REST. In particolare, l’errore compare se è abilitata l’autenticazione a due fattori (2FA). Sebbene sia disabilitato per impostazione predefinita, molti amministratori ne consentono l’utilizzo per migliorare la sicurezza.
I ricercatori spiegano che la funzione check_login_and_get_user() verifica gli utenti utilizzando i parametri user_id e login_nonce. Ma nel caso in cui login_nonce non sia valido, la richiesta non viene rifiutata e viene invece chiamato authenticate_and_redirect(), che autentica l’utente solo in base a user_id. Di conseguenza, l’utente viene autenticato semplicemente in base all’ID fornito.
Gli sviluppatori di Really Simple Security sono stati informati del problema il 6 novembre e il 12 e 14 novembre hanno rilasciato correzioni per le versioni gratuita e Pro del plug-in. Data la gravità della situazione, gli sviluppatori e il team di WordPress.org stanno distribuendo forzatamente agli utenti la versione corretta di Really Simple Security 9.1.2. Si consiglia tuttavia a tutti gli amministratori dei siti che utilizzano il plug-in di assicurarsi di essere passati definitivamente alla versione sicura.
Secondo le statistiche ufficiali, circa 3.500.000 siti su cui è installato Really Simple Security potrebbero essere ancora vulnerabili agli attacchi.
In un settore un tempo dominato da star dal vivo, i personaggi digitali si stanno facendo sempre più strada. Durante un summit a Zurigo, Ellin van der Velden, attrice, comica e tecnologa, ha annuncia...
La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha aggiunto una vulnerabilità critica nella popolare utility Sudo, utilizzata su sistemi Linux e Unix-like, al suo catalog...
Negli ultimi anni gli attacchi informatici sono diventati una delle principali minacce per le aziende, indipendentemente dal settore. Se i reparti tecnici si concentrano sulla risoluzione dei problemi...
Nel 2025 l’Unione Europea vuole avere il controllo totale sulle chat private. Il Regolamento “Chat Control” (proposta COM(2022)209) promette di combattere la pornografia minorile con la scansion...
Qualche produttore di spyware starà probabilmente facendo ginnastica… strappandosi i capelli. Ma ormai è il solito teatrino: c’è chi trova, chi incassa, chi integra e poi arriva il ricercatore ...