
Esiste una vulnerabilità RCE critica in Essential Addons per Elementor, un popolare plug-in WordPress (versione 5.0.4 e precedenti) utilizzato in oltre un milione di siti Web.
La vulnerabilità consente a un utente non autorizzato di iniettare (inclusione di file) un file locale, come PHP, per eseguire codice arbitrario sul sito.
Gli esperti di PatchStack che hanno scoperto il problema spiegano che il bug è correlato alle funzioni ajax_load_more e ajax_eael_product_gallery.
Ovvero, condizione necessaria per l’attacco è la presenza sul sito di widget di gallery dinamiche e product gallery, in modo che non ci sia controllo dell’assenza di un token.

La vulnerabilità è stata identificata il 25 gennaio 2022, ma a quel punto gli sviluppatori del plugin erano già a conoscenza della sua esistenza. Inizialmente hanno rilasciato la versione 5.0.3 per risolvere il problema applicando sanitize_text_field all’input dell’utente.
Tuttavia, questo non ha aiutato e un secondo tentativo di correggere il bug è stato introdotto nella versione 5.0.4, in cui è stato utilizzato sanitize_file_name, nonché la rimozione di caratteri speciali.
Purtroppo, anche la seconda correzione non ha funzionato e alla fine, con l’aiuto degli esperti di PatchStack, è stata rilasciata la versione 5.0.5, che ha implementato la funzione PHP realpath, che impedisce risoluzioni dannose dei percorsi.
La versione corretta, secondo le statistiche ufficiali, è stata installata circa 380.000 volte. Ciò significa che 600.000 siti sono ancora vulnerabili e i loro operatori non hanno ancora installato patch.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber NewsPer oltre tre decenni è stato una colonna silenziosa dell’ecosistema Windows. Ora però il tempo di NTLM sembra definitivamente scaduto. Microsoft ha deciso di avviare una transizione profonda che segna la fine di un’era e…
InnovazioneAlle dieci del mattino, a Wuhan, due robot umanoidi alti 1,3 metri iniziano a muoversi con precisione. Girano, saltano, seguono il ritmo. È il segnale di apertura del primo negozio 7S di robot umanoidi del…
Cyber ItaliaIl 29 gennaio 2026, sul forum BreachForums, l’utente p0ppin ha pubblicato un annuncio di vendita relativo a un presunto accesso amministrativo non autorizzato ai sistemi interni di una “Italian Car Company”. Come spesso accade in questo tipo di annunci, nessun riferimento…
Cyber NewsIvanti ha rilasciato una serie di aggiornamenti critici per arginare due vulnerabilità di sicurezza che hanno colpito Ivanti Endpoint Manager Mobile (EPMM). Si tratta di falle sfruttate attivamente in attacchi zero-day, una criticità tale da…
CulturaAlla fine degli anni 90, Internet era ancora piccolo, lento e per pochi. In quel periodo, essere “smanettoni” significava avere una conoscenza tecnica che sembrava quasi magia agli occhi degli altri. Non era raro che…