|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75173
|
Link alla notizia: https://www.hwupgrade.it/news/sicure...eb_104161.html
Il plugin WP HTML Mail può essere sfruttato, per via di una vulnerabilità, anche senza autenticazione e consente di inviare mail di phishing e di iniettare codice dannoso nel sito che ne fa uso Click sul link per visualizzare la notizia. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6656
|
E chissà quante ce ne saranno in giro di vulnerabilità altrettanto gravi se non di più.
Wordpress è un magnifico progetto e per molti aspetti lo amo, però meriterebbe un lavoro di rifacimento totale per trasformarlo in qualcosa di più simile a Drupal. Ormai è usato troppo e a sproposito per fare tutto e il contrario di tutto usando plugin di ogni tipo, spesso scritti coi piedi e spesso abbandonati dopo pochi anni senza più aggiornamenti. Il peggio però è dietro le quinte, da quando è diventato così popolare sono spuntate figure "professionali" (le virgolette non sono casuali) del tutto fantasiose come il celebre "sviluppatore Wordpress" (semmai php? no, perchè di php non sanno nulla, conoscono solo plugin di Wordpress... ![]() ![]() ![]() ![]() ![]() A queste si aggiungono personaggi di dubbia professionalità che si inventano "amministratori Wordpress", e di fatto non fanno altro che insozzare i siti di altri plugin senza sapere NULLA dei servizi su cui gira il sito in questione, su come fare un minimo sindacale di hardening, manutenzione o disaster recovery. Mah sono sconfortato... per non dire inc... ![]()
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie "Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say." |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Jul 2008
Città: Falconara Marittima
Messaggi: 27680
|
Il problema non è che è usato troppo o a sproposito. Il problema è che Wordpress è sempre stato un colabrodo lato sicurezza.
E il bello è che più lo usi, più ti rendi conto delle magagne sotto questo punto di vista. Sul mio ultimo sito, per dire, solo di recente ho realizzato che tra le tante magagne (di cui tante ho messo la pezza in anticipo... esperienza fatta negli anni ![]() ![]() E wordpress non prevede di default la possibilità di cambiarla, devi per forza affidarti ad un plugin esterno. Cioè... ![]()
__________________
ARCANA TALES (Ruleset GdR) - Thread ufficiali ● Profilo Steam ● Fate/Stay Night ● Foto Astronomia
PC: CPU (Artoria): AMD 9800X3D MB (Jeanne): Gigabyte AORUS Elite B850 WiFi7 ICE GPU (Nero): MSI Ventus 3X RTX 5080 RAM: Kingston FURY Renegade 2x16GB DDR5 6000MHz - M.2: Samsung 990 PRO 2TB SCHERMO: LG UltraGear OLED 39GS95QE |
![]() |
![]() |
![]() |
#4 | |
Senior Member
Iscritto dal: Aug 2001
Messaggi: 1990
|
Quote:
Direi che la cosa è toppo piccola per lanciare un grido d'allarme... Anche perchè non è automatico che chi abbia installato quel plugin sia bucabile al 100%, ci sono altri fattori in gioco. |
|
![]() |
![]() |
![]() |
#5 | ||
Senior Member
Iscritto dal: Aug 2001
Messaggi: 1990
|
Quote:
Se uno non è del mestiere è meglio che si faccia il suo blog su Wordpress.com, cosi come non è colpa di WP se uno vuole giocare a fare il webmaster ma poi risultati, in termini di sicurezza ed efficienza, lasciano a desiderare... - - - Ti posso assicurare che i siti wp che ho sviluppato io e che amministro in prima persona, per i miei clienti, non sono mai stati bucati. Anche quelli che hanno milioni di views all'anno. Poi si può bucare tutto per carità, ma non diamo la colpa a chi o cosa non ce l'ha, please. Quote:
E comunque la cosa non è nemmeno fondamentale, o meglio ci vuole molto di più per mettere in sicurezza un sito WP. Ultima modifica di rikyxxx : 21-01-2022 alle 20:02. |
||
![]() |
![]() |
![]() |
#6 | ||
Senior Member
Iscritto dal: Aug 2001
Messaggi: 1990
|
Quote:
Wp è migliorabile e vorrei ben vedere il contrario con tutti gli anni che ha sulle spalle, ma non mi risulta che Drupal sia un CMS così avanzato e/o moderno da far invidia a WP stesso. Quote:
C'è chi vuole spendere poco. O magari deve spendere poco, non giudico nessuno. Ma alla fine se dai poco ottieni per forza poco, è sempre stato così. |
||
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Aug 2001
Messaggi: 1990
|
P.S.
Aggiungo che io sono ben felice che esistano questi sedicenti "professionisti" dilettanti, perchè chi li ha provati sulla propria pelle ha poi meno voglia di discutere i miei prezzi... ![]() |
![]() |
![]() |
![]() |
#8 | |||
Senior Member
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6656
|
Quote:
Il core di Drupal non ha niente da invidiare a CMS enterprise tipo quelli di Oracle o IBM, ha una tassonomia solida, poi ha anche meccanismo di caching più che validi e che Wordpress non ha per niente (salvo anche qui appoggiarsi a plugin di terze parti). Wordpress se vogliamo è più "semplice" da manutenere perchè out of the box ha meccanismi di upgrade più semplici da usare e che possono essere gestiti tranquillamente da web, senza scomodare la console (es drush o composer), però proprio la forte dipendenza di Wordpress dai plugin di terze parti lo rende anche fragile, basta una cavolata in un plugin o un plugin abbandonato e il castello crolla. Out of the box Drupal è più solido e fornisce una architettura più completa e generica di Wordpress. Quote:
Perfettamente d'accordo sulla tua conclusione, il punto è che questa logica dello "spendere poco" ha portato a dei danni enormi e anche a compromettere la reputazione di un prodotto (WP) che di per se è anche buono ed è oggettivamente una delle colonne portanti del web. Quote:
Però credo sarai d'accordo con me che (al di la di tante considerazioni serie, es sicurezza) tra lavorare a un progetto ben fatto e tappare i buchi a una cosa fatta con i piedi c'è una bella differenza, ed è certamente più divertente e stimolante la prima rispetto alla seconda ![]()
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie "Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say." Ultima modifica di Tasslehoff : 27-01-2022 alle 23:01. |
|||
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 05:37.