200 mila siti WordPress a rischio per il bug di un plugin ThemeGrill
Il bug consente ad un attaccante non autenticato di eliminare completamente i contenuti del database e di prendere il controllo come amministratore
di Andrea Bai pubblicata il 18 Febbraio 2020, alle 16:41 nel canale SicurezzaChi si trova ad amministrare un sito web WordPress e fa uso dei template commerciali messi a disposizione da ThemeGrill dovrebbe aggiornare il prima possibile uno dei plugin che si installa con questi temi, per poter risolvere un bug pericoloso che potrebbe consentire ad un attaccante di compromettere il sito eliminandone i contenuti.
La vulnerabilità si trova nel plugin ThemeGrill Demo Importer, che eroga i temi venduti da ThemeGrill, una società di sviluppo web che vende temi WordPress commerciali. Il plugin risulta installato su oltre 200 mila siti web, e permette al gestore del sito di importare contenuti dimostrativi all'interno dei template ThemeGrill, così da poter visionare esempi e disporre di un punto di partenza da cui iniziare a costruire i propri siti web.
La società WebARX, che si occupa nello specifico di sicurezza per WordPress, ha pubblicato un report in cui segnala che le vecchie versioni di ThemeGrill Demo Importer sono vulnerabili ad attacchi remoti da attaccanti non autenticati. Gli hacker da remoto possono inviare ai siti vulnerabili un payload opportunamente assemblato per innescare una funzione all'interno del plugin. Questa funzione resetta il database del sito, eliminando completamente i contenuti per tutti: sono a rischio quindi i siti WordPress in cui c'è un template ThemeGrill attivo, e con il plugin vulnerabile installato. Inoltre se il database del sito contiene un utente dal nome Admin, l'attaccante può ottenere gli accessi a quell'utente con i privilegi di amministratore per tutto il sito.
La vulnerabilità riguarda le versioni di ThemeGrill Demo Importer dalla 1.3.4 fino alla 1.6.1. Theme Grill ha risolto il problema e rilasciato una versione aggiornata del plugin, la 1.6.2, nel corso del fine settimana.
Si tratta del secondo bug Wordpress scoperto quest'anno e che può permettere all'attaccante di eliminare i database del sito. Lo scorso mese Wordfence ha scoperto un problema simile nel plugin WP Database Reset, installato su oltre 80 mila siti web. Potete approfondire l'argomento alla notizia Falle gravi per tre plugin WordPress: 400 mila siti a rischio.










Le soluzioni FSP per il 2026: potenza e IA al centro
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
Aetherflux e Lockheed Martin insieme per inviare energia elettrica senza cavi dallo Spazio sulla Terra e la Luna
SpaceX sta proseguendo i test della terza versione del razzo spaziale Starship, lancio forse a febbraio
Axiom Space ha mostrato un nuovo video delle tute spaziali AxEMU per le missioni Artemis
Realme: la trasformazione in sub-brand di OPPO è colpa della Cina?
PlayStation 6 si farà attendere: è tutta colpa della crisi delle memorie?
BWT Alpine chiude la prima tornata di presentazioni: una F1 diversa?
Beyond Good & Evil 2 non è stato cancellato: Ubisoft lo considera una 'priorità'
Qualcomm: il CEO ha guadagnato quasi 30 milioni di dollari nel 2025
AMD: 'Non importa cosa dice Intel, i migliori processori AI sono i nostri'
Non è solo colpa del mercato: il (vero?) motivo dietro i rincari delle GeForce RTX
3 smartphone ai prezzi più bassi di sempre: ecco i 10 prodotti TOP di questo weekend Amazon, con belle novità
Pwn2Own Automotive 2026 da record: 76 zero-day e la sicurezza delle auto sotto esame
Più watt, più bassi e subwoofer incluso: tre soundbar super economiche da non perdere su Amazon
Xiaomi POCO F8 Pro, un top di gamma a 549€: Snapdragon 8, 12GB/512GB, teleobiettivo, audio Bose e super batteria








0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".