
I ricercatori di Patchstack hanno scoperto che una vulnerabilità nel plug-in WP Reset PRO consente agli aggressori autorizzati di cancellare completamente i contenuti dei siti vulnerabili.
Come suggerisce il nome, il plugin è stato creato proprio per questi scopi: può aiutare l’amministratore ad azzerare l’intero sito o delle sue parti per velocizzare il processo di debug e test.
Il bug è segnalato per interessare solo le versioni premium del plugin WP Reset, fino alla versione 5.98. Allo stesso tempo, la versione gratuita del plugin con codice open source ha più di 300.000 installazioni attive, secondo le statistiche del repository di WordPress, e se si crede al sito ufficiale, il numero di utenti supera le 400.000 persone.
Gli esperti spiegano che la vulnerabilità CVE-2021-36909 è legata alla mancanza di autorizzazione e verifica token, cioè può essere utilizzata da qualsiasi utente autenticato, inclusi gli utenti con privilegi bassi (come gli abbonati).
Per sfruttare il bug, è sufficiente utilizzare un parametro di query, ad esempio %% wp, per eliminare tutte le tabelle nel database con il prefisso wp. Un utente malintenzionato potrebbe quindi visitare la home page del sito, eseguire il processo di installazione di WordPress e creare il proprio account amministratore. L’account può essere utilizzato per scaricare plug-in dannosi o installare backdoor, affermano gli esperti.
Sebbene a prima vista la vulnerabilità sembri essere utile solo per scopi distruttivi, gli esperti di Patchstack hanno detto a Bleeping Computer che il problema può essere utilizzato per accedere ad altri siti sullo stesso server.
“Se c’è un vecchio sito dimenticato in una sottodirectory (lo vediamo spesso), dove è installato questo plugin e l’ambiente server è connesso, ti permette di accedere ad altri siti nello stesso ambiente. Questa vulnerabilità è di natura molto distruttiva”.
Attualmente, la vulnerabilità è già stata risolta dagli sviluppatori in WP Reset PRO versione 5.99 28. Il bug è stato corretto dopo 24 ore dal messaggio di Patchstack, aggiungendo controlli di autenticazione e autorizzazione al plugin.
Nell’ottobre 2021 un bug simile, che permette anche di cancellare i siti di altre persone, è stato trovato in un altro plugin di WordPress, ovvero Hashthemes Demo Importer.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

VulnerabilitàUna falla di sicurezza è stata individuata all’interno di Linux, la quale può essere sfruttata in un brevissimo lasso di tempo, tant’è che il kernel comincia subito a operare con la memoria precedentemente rilasciata. Un…
CulturaSan Francisco: 9 gennaio 2007 L’aria aveva qualcosa di strano, come quando sai che sta per succedere qualcosa ma non sai cosa. Steve Jobs era sul palco del Macworld Conference & Expo, jeans, dolcevita nero,…
CyberpoliticaL’Autorità per le garanzie nelle comunicazioni italiana ha inflitto a Cloudflare Inc. una sanzione amministrativa superiore ai 14 milioni di euro per mancato rispetto della normativa italiana contro la pirateria online. Il provvedimento è stato…
CybercrimeI manifestanti iraniani hanno gridato e marciato per le strade fino a venerdì mattina, dopo l’appello dell’ex principe in esilio Reza Pahlavi a manifestare, nonostante la teocrazia iraniana abbia isolato il Paese da Internet e…
CybercrimeSappiamo che i criminal hacker riescono sempre a sorprenderci, e anche questa volta ci stupiscono per le innovazione e i modi che inventano per poter superare gli ostacoli, come i filtri di antispam. I criminali…