Wordpress, un milione di siti a rischio: aggiornare subito questo plug-in
Una vulnerabilità di un plug-in per Elementor permette di cambiare la password di qualsiasi utente, anche di quelli con permessi di amministratore. E' già disponibile la versione aggiornata che risolve il problema
di Andrea Bai pubblicata il 12 Maggio 2023, alle 17:31 nel canale SicurezzaWordPress
"Essential Addons for Elementor", uno dei plug-in più popolari di Wordpress, ha mostrato una vulnerabilità di sorpasso di autorizzazioni che potrebbe consentire ad attaccanti remoti di guadagnare un accesso amministratore al sito web su cui è installato il plugin. Utilizzato su oltre un milione di siti web, Essential Addons for Elementor è una libreria di 90 estensioni per il generatore di pagine Elementor.
La vulnerabilità è stata individuata da PatchStack lo scorso 8 maggio ed è tracciata con la sigla CVE-2023-32243. Più nello specifico si tratta di una vulnerabilità di privilege escalation non autenticati sulla funzionalità di rempostazione della password dei plugin e interessa le versioni da 5.4.0 a 5.7.1.

La falla, quando sfruttata, può permettere di reimpostare la password di qualsiasi utente di cui si conosca il nome: questo può avvenire anche reimpostando la password di un account sviluppatore così da accedere al sito con i suoi permessi. "La vulnerabilità si verifica perché questa funzione di reimpostazione della password non convalida una chiave e invece modifica direttamente la password dell'utente indicato" scrive PatchStack.
E' immediatamente intuibile quali possano essere le conseguenze e la loro gravità: accesso non autorizzato ad informazioni private, defacing, compromissione o eliminazione di siti web, diffusione di malware e eventuali danni di immagine.
PatchStack ha pubblicato una serie di dettagli tecnici che spiegano in che modo sia possibile sfruttare la vulnerabilità, questo perché il plugin Essential Addons for Elementor è già stato aggiornato alla versione 5.7.2 che risolve il problema. Il consiglio, per tutti coloro i quali fanno uso di questo plugin, è quello di aggiornare immediatamente all'ultima versione per mettersi così al riparo da problemi e inconvenienti.










SONY BRAVIA 8 II e BRAVIA Theatre System 6: il cinema a casa in formato compatto
KTC H27E6 a 300Hz e 1ms: come i rivali ma a metà prezzo
Cineca inaugura Pitagora, il supercomputer Lenovo per la ricerca sulla fusione nucleare
realme GT 8 Pro: in Italia a dicembre con Snapdragon 8 Elite Gen 5 e batteria da 7000 mAh
Super offerte smartphone su Amazon: dai Samsung Galaxy S25 Ultra ai nuovi Pixel 10, fino a realme GT7 e Xiaomi 15T ai minimi storici
Fine del supporto per Windows 11 23H2: aggiornare a 25H2 è ora essenziale
Nuovi sconti Black Friday Amazon oggi, oltre a quelli già attivi: c'è sempre qualcosa che stupisce (tipo un TV 65" QLED a 389€)
Speciale TV in super offerta su Amazon: OLED, QLED (55" a 280€, 65" a 389€) e Mini LED ai prezzi più bassi per il Black Friday anticipato
State of Play: l'elenco completo di tutti gli annunci dell'ultimo evento Sony PlayStation
AI, per far quadrare i conti servirebbero 180 dollari da ogni utente Netflix: ecco il calcolo di J.P. Morgan
Addio password: Microsoft implementa le passkey di 1Password e Bitwarden su Windows 11
Windows 11 riceve gli aggiornamenti del Patch Tuesday di novembre: le novità
Non ci sarà mai una Renault 5 termica, né una Renault 4 o una Twingo: ecco perché
The Game Awards 2025 in diretta su Prime Video: tutto quello che c'è da sapere
ROG Strix Helios II è un mid-tower incredibile, ma vi costerà davvero caro
16 core in una scatolina di metallo: a tu per tu con ECS Liva Z11 Plus
Chi l'ha detto che Windows 10 è morto? Microsoft rilascia il primo aggiornamento ESU: cosa cambia









2 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".