HomeAttualitàFalla in Wordpress: 300mila siti a rischio per un plugin

Falla in WordPress: 300mila siti a rischio per un plugin

Due aziende di cyber-sicurezza hanno rilevato attacchi hacker contro WordPress, attraverso una vulnerabilità zero-day che si trova in un plugin molto popolare.

Almeno due gruppi di hacker stanno sfruttando la falla per modificare le impostazioni del sito e creare account di admin da utilizzare come backdoor.

Il bug in WordPress: il plugin SMTP è vulnerabile

Il bug sfruttato da questi due gruppi risiede in “Easy WP SMTP,” un plugin per WordPress con oltre 300.000 installazioni attive. La caratteristica principale del plugin è quella di consentire ai proprietari del sito di configurare le impostazioni SMTP delle e-mail in uscita del loro server.

Il problema è stato segnalato all’autore del plugin, che ha corretto lo zero-day con il rilascio della nuova versione del plugin 1.3.9.1.

Gli attacchi tuttavia non si sono fermati ma sono proseguiti per tutta la settimana: gli hacker cercano di prendere in ostaggio il maggior numero di siti che possono prima che i proprietari riescano ad applicare la patch.

La dinamica dell’attacco hacker

Defiant, la società di sicurezza informatica che ha segnalato il pericolo ha spiegato i dettagli dell’attacco.

I pirati informatici, stanno scandagliando il web alla ricerca di siti che utilizzano questo plugin per modificare le impostazioni e riuscire a registrarsi come amministratori.

Secondo Defiant, gli attacchi sfruttano la funzione di esportazione/importazione delle impostazioni che è stata aggiunta al plugin Easy WP SMTP nella versione 1.3.9.

Gli hacker hanno trovato un errore nel codice di questa nuova funzione che permette loro di modificare le impostazioni generali di un sito, non solo quelle relative al plugin.

Durante gli attacchi, gli hacker hanno modificato l’opzione “wp_user_roles” che controlla le autorizzazioni dell’utente sui siti WordPress, attribuendosi a loro piacimento le stesse capacità di un account amministratore.

Ciò significa che possono registrare nuovi account che risultano essere normali utenti WordPress, ma che in realtà hanno le autorizzazioni e le capacità di un account amministratore.

Negli attacchi successivi, gli hacker hanno poi cambiato il loro modus operandi e hanno iniziato a modificare l’impostazione “default_role” anziché quella “wp_user_roles”. Questa impostazione controlla il tipo di account degli utenti appena registrati. In questo nuovo attacco, tutti gli account appena creati sono account admin.

Quest’ultima tecnica di attacco è quella che gli hacker stanno usando più sovente.

Sono attivi due gruppi di hacker: il primo dei due si accontenta di redirezionare parte del traffico dopo aver creato un account di amministratore, mentre il secondo gruppo è molto più aggressivo e crea altri danni più importanti.

Questo secondo gruppo modifica i siti compromessi per reindirizzare i visitatori in arrivo verso siti dannosi, ad esempio falsi servizi di supporto tecnico per PC.

Aggiornare i siti WordPress vulnerabili

Tutti i siti che utilizzano il plugin Easy WP SMTP devono aggiornare alla versione più recente, v 1.3.9.1. Dopo aver aggiornato il plugin, NinTechNet e Defiant raccomandano il controllo della sezione “Utenti” e la verifica di eventuali nuovi iscritti.

In tutto questo, un complimento ai moderatori del Forum WordPress, che sembrano essersi adeguatamente preoccupati per la problematica.

Il team di moderazione del Forum WordPress ha avuto, finora, un atteggiamento di censura sui problemi di sicurezza e sugli attacchi hacker, lasciando spesso gli utenti di alcuni plugin WordPress, senza informazioni e senza supporto adeguato.

Seguiamo questa storia: iscriviti a questo articolo. Riceverai aggiornamenti in tempo reale non appena vengono pubblicati
Luigi Alberto Pinzi
Luigi Alberto Pinzihttps://www.alground.com
Esperto nei più avanzati sistemi di crittografia e da anni impegnato nell'arte del Reverse Engineering, Luigi è redattore freelance con una predilizione particolare per gli argomenti in materie legali.
Altri articoli

TI POSSONO INTERESSARE

Simone Carabella: biografia documentata. La storia politica, l’attivismo, i social

Dal Pd all'estrema destra, dalle case alla lotta contro l'Islam, una vita che va da un estremo all'altro senza soluzione di continuità. Vediamo nel...

Arresti antiterrorismo vicino alla base RAF Fairford usata dagli USA contro l’Iran

Cinque uomini arrestati nella notte vicino alla base britannica usata dagli USA contro l'Iran. Dall'accusa per esplosivi alla preparazione di un atto terroristico.

Netanyahu è colpevole di genocidio?

Il mandato d'arresto della Corte penale internazionale contro Netanyahu non contiene l'accusa di genocidio. Quella è davanti alla Corte internazionale di giustizia, contro lo Stato di Israele. Cosa è stato deciso e cosa resta aperto.

Gli Houthi i guerrieri che nessuno riesce a battere

Resta la domanda di fondo: quanto è forte, militarmente, Ansar Allah? La risposta non sta in una singola arma. Sta in un sistema costruito in vent'anni per non dover mai vincere uno scontro diretto.

Trump accoglie Xi e proroga la tregua sui dazi

Donald Trump ha accolto Xi Jinping sulla pista di Joint Base Andrews. Un presidente americano non lo faceva da undici anni. Nelle stesse ore Washington ha annunciato la proroga della tregua commerciale con Pechino.

Militari italiani in Arabia Saudita: cosa fanno a Ta’if?

Dopo gli attacchi contro la base aerea di Ta’if e il danneggiamento di un Eurofighter italiano, la presenza dei nostri militari in Arabia Saudita è diventata improvvisamente oggetto di discussione politica.

Rozzano, ronde e pestaggi: cosa sta succedendo

A Rozzano, nell'hinterland sud di Milano, l'aggressione a una donna ha innescato una protesta di residenti che nel giro di poche ore è degenerata in pestaggi e ronde spontanee.

Bollo auto 2027: perché la soglia degli 80 kW non distingue tra ricchi e poveri

Il Governo ha approvato l’esenzione dal bollo per le auto fino a 80 kW. Ma il criterio non considera reddito, ISEE o patrimonio: conta la potenza del veicolo, con effetti distributivi che possono sembrare paradossali.

Stabilicum, come cambia la legge elettorale dopo il sì del Senato

Il Senato approva lo Stabilicum: premio sopra il 42%, preferenze e capilista bloccati. Come funziona la riforma e perché la Camera resta decisiva.