WordPress, il plug-in Elementor ha una vulnerabilità grave: aggiornare subito!
Elementor è un plug-in per WordPress estremamente diffuso: a partire dal 22 marzo è presente una vulnerabilità che può portare all'esecuzione di codice da remoto
di Andrea Bai pubblicata il 15 Aprile 2022, alle 08:36 nel canale WebWordPress
Elementor Website Builder, un noto e diffuso plug-in per WordPress, è recentemente stato aggiornato alla versione 3.6.3 allo scopo di risolvere un problema critico che può portare all'esecuzione di codice da remoto con esiti potenzialmente gravi. Secondo le informazioni divulgate tramite WordPress Plugin Vulnerabilities, la vulnerabilità richiede l'autenticazione ma la gravità è dovuta al fatto che chiunque abbia effettuato l'accesso al sito web ha la possibilità di sfruttarla.
La radice del problema è la mancanza di un controllo di accesso fondamentale sul file "module.php" del plugin. Si tratta di un file che viene caricato ad ogni richiesta durante l'azione admin_init anche per quegli utenti ce non sono loggati al sito. In questo modo esiste la possibilità di accedere alla funzione upload_and_install_pro() che consente di installare un plugin WordPress inviato con la richiesta. E' a questo punto che un malintenzionato potrebbe inviare un file dannoso per ottenere l'esecuzione di codice da remoto.

Il problema è sorto a partire dalla versione 2.6 di Elementor, rilasciato lo scorso 22 marzo. Attualmente, secondo le statistiche di WordPress, il 30,7% degli utenti che fanno uso di Elementor hanno installato una versione 3.6.x, il che significa che sul totale di oltre 5 milioni di siti che fanno uso di Elementor, il numero di quelli potenzialmente interessati è di 1,5 milioni circa. Da quando l'aggiornamento è stato rilasciato si stima che vi possano essere ancora 500 mila siti web con la falla sfruttabile.
Il consiglio è ovviamente quello, per chi si trova ad utilizzare un sito web basato su WordPress e su Elementor, di aggiornare immediatamente il plug-in e di attivare gli aggiornamenti automatici nel caso sia possibile farlo senza problemi.










HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione
Insta360 Link 2 Pro e 2C Pro: le webcam 4K che ti seguono, anche con gimbal integrata
Motorola edge 70: lo smartphone ultrasottile che non rinuncia a batteria e concretezza
Più tempo online non equivale a più disagio negli adolescenti: cosa dice uno studio triennale
Amazon Weekend: iPhone 17 Pro, robot aspirapolvere, TV e smartphone top ai prezzi più bassi
TV OLED 65'' top di gamma al 50%: 144Hz, HDMI 2.1 e soundbar inclusa a 999€
Londra si prepara al terremoto 'intelligenza artificiale': l'allarme del sindaco Khan
Scope elettriche in offerta su Amazon: fino a 48.000Pa di potenza a partire da 90€
iPhone 17 Pro a un nuovo minimo storico su Amazon: il modello da 512 GB scende a 1.399€ ed è il vero affare
DJI Mini 4 Pro Fly More Combo a 859€ su Amazon: il mini drone più completo ora conviene davvero
Roborock in offerta su Amazon: QV 35A e Q10 X5+ guidano i ribassi sui robot aspirapolvere con prezzi molto bassi
Crisi della RAM: Intel rassicura sul mercato notebook, prezzi stabili almeno nel breve periodo
Dreame taglia i prezzi su Amazon: L40 Ultra AE a 499€ e altri robot top in forte sconto
ChatGPT, arrivano gli annunci pubblicitari nei piani gratuiti: ecco cosa cambierà davvero per gli utenti
iPhone Air a un nuovo minimo storico su Amazon: ora il più sottile di casa Apple costa solo 949€
Datacenter e materie prime: Amazon acquista rame da miniere riattivate con batteri
StackWarp: una nuova vulnerabilità prende di mira la virtualizzazione sicura dei processori AMD









1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoIn realtà capisco che ci sono anche progetti piccoli e praticamente senza budget...
Comunque io aspetto sempre un paio di settimane prima di aggiornare un plugin, proprio per evitare questi problemi. A meno che l'aggiornamento non sia proprio il fix di una vulnerabilità e, ovviamente, in quel caso lo eseguo subito.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".