Redazione RHC : 19 Novembre 2024 08:31
È stata rilevata una vulnerabilità critica nel plugin Really Simple Security (ex Really Simple SSL) per WordPress, che potrebbe portare alla compromissione completa di 4.000.000 di siti. Gli specialisti di Defiant che hanno scoperto il bug hanno avvertito che questa è una delle vulnerabilità più gravi che abbiano identificato in tutti i loro 12 anni di storia di lavoro.
Il plugin Really Simple Security viene utilizzato su quattro milioni di siti WordPress. Con esso, gli amministratori possono aggiungere una varietà di funzionalità di sicurezza, tra cui la configurazione SSL, l’autenticazione a due fattori, ulteriore sicurezza dell’accesso, rilevamento delle vulnerabilità e altro ancora.
La vulnerabilità è stata identificata come CVE-2024-10924 (punteggio CVSS 9.8) ed è un bypass di autenticazione che consente a un utente malintenzionato non autorizzato di accedere come qualsiasi utente del sito, incluso l’amministratore.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Il CVE-2024-10924 influisce sulle versioni di Really Simple Security dalla 9.0.0 alla 9.1.1.1, interessando sia la versione gratuita che le versioni Pro e Pro Multisite.
Secondo gli analisti di Defiant, la vulnerabilità si verifica a causa di una gestione errata dell’autenticazione degli utenti e di un’implementazione non sicura delle funzioni relative all’API REST. In particolare, l’errore compare se è abilitata l’autenticazione a due fattori (2FA). Sebbene sia disabilitato per impostazione predefinita, molti amministratori ne consentono l’utilizzo per migliorare la sicurezza.
I ricercatori spiegano che la funzione check_login_and_get_user() verifica gli utenti utilizzando i parametri user_id e login_nonce. Ma nel caso in cui login_nonce non sia valido, la richiesta non viene rifiutata e viene invece chiamato authenticate_and_redirect(), che autentica l’utente solo in base a user_id. Di conseguenza, l’utente viene autenticato semplicemente in base all’ID fornito.
Gli sviluppatori di Really Simple Security sono stati informati del problema il 6 novembre e il 12 e 14 novembre hanno rilasciato correzioni per le versioni gratuita e Pro del plug-in. Data la gravità della situazione, gli sviluppatori e il team di WordPress.org stanno distribuendo forzatamente agli utenti la versione corretta di Really Simple Security 9.1.2. Si consiglia tuttavia a tutti gli amministratori dei siti che utilizzano il plug-in di assicurarsi di essere passati definitivamente alla versione sicura.
Secondo le statistiche ufficiali, circa 3.500.000 siti su cui è installato Really Simple Security potrebbero essere ancora vulnerabili agli attacchi.
Una nuova campagna malware per Android sta prendendo di mira i clienti bancari in Brasile, India e Sud-est asiatico, combinando frodi contactless NFC, intercettazione delle chiamate e sfruttamento del...
Google sta testando una nuova funzionalità per migliorare la privacy nella modalità di navigazione in incognito di Chrome su Windows: il blocco degli script in incognito (PrivacySandboxFinge...
Sembra che gli Stati Uniti abbiano già seriamente preso in considerazione il concetto di guerra autonoma. Il jet da combattimento autonomo della DARPA , risulta in grado di combattere senza pilot...
CrowdStrike ha pubblicato il suo Global Threat Report 2025, che documenta un balzo in avanti nel comportamento dei criminali informatici e dei gruppi statali. Gli esperti definiscono il 2024 “l...
Solamente due settimane fa, il robot umanoide prodotto da Figure ha destato in noi grande meraviglia, quando con destrezza ha preso degli indumenti da un paniere dei panni sporchi e li ha collocati al...