Grave vulnerabilità per Hunk Companion, plugin Wordpress installato su oltre 10 mila siti web
La falla, con un punteggio di gravità estremamente elevato, consente di installare altri plugin non autorizzati che possono portare all'esecuzione di codice remoto
di Andrea Bai pubblicata il 13 Dicembre 2024, alle 10:21 nel canale SicurezzaWordPress
Un grave problema di sicurezza è stato recentemente individuato nel plugin Hunk Companion per WordPress, utilizzato su oltre 10 mila siti web. La vulnerabilità è stata contrassegnata con il codice CVE-2024-11972 e gli è stato assegnato un punteggio di gravità di 9,8 su 10 in quanto permette l'installazione e l'attivazione di plugin arbitrari tramite richieste non autenticate, esponendo i siti a potenziali attacchi di esecuzione di codice remoto (RCE).
La vulnerabilità è stata scoperta da WPScan durante un'attività di analisi effettuata su un caso di compromissione del sito di un cliente. Gli attaccanti hanno sfruttato il problema per installare il plugin WP Query Console, ormai obsoleto e non aggiornato da anni, che presenta una propria vulnerabilità critica (CVE-2024-50498) con un punteggio di gravità massimo di 10. In questo modo gli hacker hanno potuto eseguire codice dannoso e mantenere la persistenza dell'accesso ai siti compromessi.
Il plugin Hunk Companion è stato aggiornato alla versione 1.9.0 due giorni fa per risolvere il problema, ma al momento risulta che solamente il 16,5% degli utenti ha finora applicato la patch, lasciando ancora più di 8000 siti circa vulnerabili agli attacchi. Una vulnerabilità simile (CVE-2024-9707) era stata corretta in una versione precedente del plugin (1.8.5), ma le misure adottate si sono rivelate insufficienti.
I ricercatori di sicurezza sottolineano che la combinazione di fattori, tra cui l'uso di plugin non aggiornati o rimossi dal repository ufficiale di WordPress, amplifica il rischio associato a questi attacchi. Inoltre, non è chiaro se il meccanismo che consente il download di plugin bloccati sia ancora attivo, aumentando ulteriormente le preoccupazioni sulla sicurezza.
Gli amministratori dei siti WordPress sono invitati ad aggiornare immediatamente il plugin Hunk Companion alla versione 1.9.0 e a verificare eventuali segni di compromissione, come l'installazione non autorizzata di plugin o file sospetti nei loro server.









Gigabyte MO32U24 OLED: il 4K a 240Hz su un pannello OLED ideale per il gaming
Recensione realme 16 5G: lo smartphone con Selfie Mirror ha una batteria da 6550mAh
Come rispettare tutte le nuove regole per i monopattini elettrici? La guida per non rischiare sanzioni
3 milioni di dollari per una copia sigillata di Super Mario Bros.: nuovo record assoluto per i videogiochi
DREAME L40 Ultra AE a 449€ e L40s Pro Ultra a 549€: 19.000 Pa, moci con acqua calda e svuotamento automatico
Acer TravelMate AI: tre notebook business, uno meglio dell'altro. Quale scegliere?
Ha camminato sulla vetta di un vulcano, ora punta all'Everest: non è un uomo, è un robot umanoide
Chip per smartphone: market share in calo per MediaTek e Qualcomm, crescono Apple e Samsung
Prime Day anticipato al via: ECOVACS DEEBOT T50 OMNI a 299€, T80 OMNI a 399€ e T80S OMNI a 449€, con potenza fino a 24.800 Pa
DJI fa causa a Insta360, che risponde con una contro-causa: inizia una battaglia legale tra le due aziende
Bluesky crescerà ancora: il social punta a diventare un'alternativa a Reddit
Pubblicità nei videogiochi nel futuro di Xbox? Il nuovo Chief Strategy Officer chiarisce la situazione
Honor 600 a 549€ e Honor 600 Lite a 369€ su Amazon: ottimi smartpthone con 256 GB e ora con auricolari in regalo
Motorola edge 70 fusion FIFA World Cup 26 Edition e moto buds bass in offerta Prime Day: il prezzo scende a 349,90€
Prime Day Amazon: scope elettriche e lavapavimenti senza fili in forte sconto, da Dreame, Tineco e Mova
Prime Day Amazon: i robot aspirapolvere Dreame, Ecovacs e Mova più richiesti crollano di prezzo, con modelli fino a 32.000 Pa









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".