Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Riflessioni sul Patch Management. Dopo solo 4 ore dalla pubblicazione dell’exploit, lo sfruttamento

Redazione RHC : 11 Aprile 2025 09:35

Abbiamo già osservato come il tempo tra la divulgazione pubblica di un exploit e il suo sfruttamento reale si stia accorciando sempre di più. Questa tendenza è direttamente legata alla lentezza con cui molte aziende applicano le patch di sicurezza, un aspetto su cui è urgente riflettere.

Anche in questo caso, i criminali informatici hanno iniziato a sfruttare il bug sul popolare plugin OttoKit (in precedenza Trigger sicuri ) per WordPress appena poche ore dopo la sua divulgazione pubblica. La vulnerabilità consente di aggirare l’autorizzazione e di ottenere il controllo completo del sito.

OttoKit offre agli utenti la possibilità di automatizzare azioni su un sito WordPress senza scrivere codice: collegare altri plugin e servizi di terze parti come WooCommerce, Mailchimp e Google Sheets, inviare e-mail, aggiungere utenti o aggiornare i sistemi CRM. Secondo le statistiche, il plugin è utilizzato su più di 100 mila siti.

CORSO NIS2 : Network and Information system 2
La direttiva NIS2 rappresenta una delle novità più importanti per la sicurezza informatica in Europa, imponendo nuovi obblighi alle aziende e alle infrastrutture critiche per migliorare la resilienza contro le cyber minacce. Con scadenze stringenti e penalità elevate per chi non si adegua, comprendere i requisiti della NIS2 è essenziale per garantire la compliance e proteggere la tua organizzazione.

Accedi All'Anteprima del Corso condotto dall'Avv. Andrea Capelli sulla nostra Academy e segui l'anteprima gratuita.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Alla vulnerabilità è stato assegnato un identificatore CVE-2025-3102 e riguarda tutte le versioni di OttoKit e SureTriggers fino alla 1.0.78 inclusa. È stata scoperta dagli specialisti di Wordfence i quali hanno ricevuto un messaggio da un ricercatore con lo pseudonimo di mikemyers. Per la scoperta sono state ricevute ricompense per 1.024 dollari. Il fornitore ha risposto prontamente: il 3 aprile è stata rilasciata una versione aggiornata, la 1.0.79, che ha risolto il problema.

L’errore principale era nella funzione authenticate_user(), che è responsabile della verifica dei diritti di accesso tramite la REST API. In assenza di una chiave API, il plugin memorizza un valore secret_key vuoto e non è stato effettuato alcun controllo per i valori vuoti nel codice vulnerabile. Ciò consentiva agli aggressori di inviare semplicemente un’intestazione st_authorization con un valore vuoto e di ottenere l’autorizzazione.

In questo modo, un aggressore potrebbe ottenere l’accesso agli endpoint API protetti, creare un account amministratore e assumere il controllo del sito. Inoltre, tali azioni possono essere facilmente automatizzate. Secondo i dati di Patchstack gli aggressori hanno iniziato a sfruttare attivamente il bug appena quattro ore dopo la sua pubblicazione nel database dell’azienda.

I ricercatori hanno notato che gli attacchi sono accompagnati dalla creazione di nuovi account amministratore con login, password e indirizzi e-mail casuali. Ciò indica la natura automatizzata degli attacchi, che molto probabilmente utilizzano script o bot.

Al momento, si consiglia vivamente agli utenti del plugin di aggiornarlo alla versione 1.0.79 il prima possibile. Dovresti anche controllare manualmente i registri per individuare attività sospette: comparsa di nuovi account, installazione di temi e plugin sconosciuti, modifica delle impostazioni di sicurezza o eventi di accesso al database.

Questa situazione dimostra chiaramente quanto sia importante applicare immediatamente gli aggiornamenti non appena le vulnerabilità vengono divulgate pubblicamente. Anche un ritardo di poche ore può rivelarsi critico.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Skitnet: Il Malware che Sta Conquistando il Mondo del Ransomware

Gli esperti hanno lanciato l’allarme: i gruppi ransomware stanno utilizzando sempre più spesso il nuovo malware Skitnet (noto anche come Bossnet) per lo sfruttamento successivo delle ...

Bypass di Microsoft Defender mediante Defendnot: Analisi Tecnica e Strategie di Mitigazione

Nel panorama delle minacce odierne, Defendnot rappresenta un sofisticato malware in grado di disattivare Microsoft Defender sfruttando esclusivamente meccanismi legittimi di Windows. A differenza di a...

Falso Mito: Se uso una VPN, sono completamente al sicuro anche su reti WiFi Aperte e non sicure

Molti credono che l’utilizzo di una VPN garantisca una protezione totale durante la navigazione, anche su reti WiFi totalmente aperte e non sicure. Sebbene le VPN siano strumenti efficaci per c...

In Cina il CNVD premia i migliori ricercatori di sicurezza e la collaborazione tra istituzioni e aziende

Durante una conferenza nazionale dedicata alla sicurezza informatica, sono stati ufficialmente premiati enti, aziende e professionisti che nel 2024 hanno dato un contributo significativo al National I...

Quando l’MFA non basta! Abbiamo Violato il Login Multi-Fattore Per Capire Come Difenderci Meglio

Nel mondo della cybersecurity esiste una verità scomoda quanto inevitabile: per difendere davvero qualcosa, bisogna sapere come violarlo. L’autenticazione multi-fattore è una delle co...