Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Fortinet 970x120px
Enterprise BusinessLog 320x200 1
Oltre un milione di siti WordPress che usano AIOS sono a rischio dai loro stessi amministratori

Oltre un milione di siti WordPress che usano AIOS sono a rischio dai loro stessi amministratori

17 Luglio 2023 13:57

Gli sviluppatori del plugin All-In-One Security (AIOS), installato su più di un milione di siti, hanno rilasciato una patch. Gli utenti del plug-in hanno recentemente scoperto che il software ricorda le password in formato testo e le memorizza in un database accessibile agli amministratori del sito.

Un bug con il salvataggio delle password è stato scoperto all’interno dei forum di WordPress circa tre settimane fa. L’utente, che ha notato lo strano comportamento del plug-in, ha espresso preoccupazione per il fatto che, a causa di ciò, la sua organizzazione non avrebbe superato l’imminente controllo di sicurezza da parte di revisori di terze parti. 

Lo stesso giorno, un rappresentante AIOS gli ha detto che “questo è un bug noto nell’ultima versione” e ha anche fornito uno script che avrebbe dovuto eliminare i dati salvati. L’utente ha segnalato che lo script non funzionava.


Cyber Offensive Fundamentale Ethical Hacking 02

Avvio delle iscrizioni al corso Cyber Offensive Fundamentals
Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica?
La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Come si è scoperto, AIOS salvava automaticamente le password quando gli utenti effettuavano l’accesso e il database con questi dati risulta disponibile agli amministratori del sito. Gli sviluppatori spiegano che ciò è accaduto a seguito di un bug apparso a maggio di quest’anno, nella versione 5.1.9. La versione 5.2.0, rilasciata questa settimana, il quale avrebbe dovuto risolvere il problema e rimuovere anche i dati raccolti dal plugin.

I rappresentanti di AIOS sottolineano che per sfruttare questa vulnerabilità è necessario accedere al sistema con privilegi di amministratore o equivalenti. Cioè, solo un amministratore infedele potrebbe trarre vantaggio dal bug, “che potrebbe già fare queste cose, in quanto è un amministratore”.

Vale la pena notare che anche dopo il rilascio di AIOS 5.2.0, gli utenti si sono lamentati del fatto che l’aggiornamento “interrompe” i loro siti, ma non rimuove le password raccolte in precedenza. La versione 5.2.1 di AIOS è stata rilasciata per risolvere questo problema, ma alcuni utenti affermano ancora che i loro siti non funzionano.

Inoltre, ora i manutentori di AIOS sono criticati dagli esperti di sicurezza delle informazioni, affermando che dovrebbero avvisare tutti gli utenti interessati delle password salvate in modo che le persone possano reimpostare le proprie credenziali. Ciò è particolarmente vero nei casi in cui gli stessi accessi e password sono stati utilizzati su più siti.

Gli esperti hanno da tempo messo in guardia contro l’archiviazione delle password in chiaro, dato che gli hacker possono entrare in modo relativamente semplice in un sito e rubare i dati archiviati in un database. In questo contesto, l’archiviazione di password non crittografate in qualsiasi database, indipendentemente da chi vi ha accesso, rappresenta una grave violazione della sicurezza.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La redazione di Red Hot Cyber è composta da professionisti del settore IT e della sicurezza informatica, affiancati da una rete di fonti qualificate che operano anche in forma riservata. Il team lavora quotidianamente nell’analisi, verifica e pubblicazione di notizie, approfondimenti e segnalazioni su cybersecurity, tecnologia e minacce digitali, con particolare attenzione all’accuratezza delle informazioni e alla tutela delle fonti. Le informazioni pubblicate derivano da attività di ricerca diretta, esperienza sul campo e contributi provenienti da contesti operativi nazionali e internazionali.

Articoli in evidenza

Immagine del sitoVulnerabilità
Arriva Chronomaly: un PoC per Linux che promette Privilege Escalation su Kernel a 32 bit
Redazione RHC - 09/01/2026

Una falla di sicurezza è stata individuata all’interno di Linux, la quale può essere sfruttata in un brevissimo lasso di tempo, tant’è che il kernel comincia subito a operare con la memoria precedentemente rilasciata. Un…

Immagine del sitoCultura
9 Gennaio 2007 nasce l’iPhone: Il giorno in cui il futuro è diventato tascabile
Gaia Russo - 09/01/2026

San Francisco: 9 gennaio 2007 L’aria aveva qualcosa di strano, come quando sai che sta per succedere qualcosa ma non sai cosa. Steve Jobs era sul palco del Macworld Conference & Expo, jeans, dolcevita nero,…

Immagine del sitoCyberpolitica
Agcom multa Cloudflare: sanzione da oltre 14 milioni per violazione delle norme antipirateria
Redazione RHC - 09/01/2026

L’Autorità per le garanzie nelle comunicazioni italiana ha inflitto a Cloudflare Inc. una sanzione amministrativa superiore ai 14 milioni di euro per mancato rispetto della normativa italiana contro la pirateria online. Il provvedimento è stato…

Immagine del sitoCybercrime
L’Iran spegne Internet, ma le piazze esplodono: è rivolta aperta
Redazione RHC - 09/01/2026

I manifestanti iraniani hanno gridato e marciato per le strade fino a venerdì mattina, dopo l’appello dell’ex principe in esilio Reza Pahlavi a manifestare, nonostante la teocrazia iraniana abbia isolato il Paese da Internet e…

Immagine del sitoCybercrime
Codici QR dannosi: la nuova frontiera del phishing passa dall’HTML
Redazione RHC - 08/01/2026

Sappiamo che i criminal hacker riescono sempre a sorprenderci, e anche questa volta ci stupiscono per le innovazione e i modi che inventano per poter superare gli ostacoli, come i filtri di antispam. I criminali…