image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di Dove vedere Genoa vs Napoli in TV e streaming Dove vedere Genoa vs Napoli in TV e streaming...
Immagine di Dove vedere Juventus vs Lazio in TV e streaming Dove vedere Juventus vs Lazio in TV e streaming...

Nuovo pericoloso bug in Wordpress: bisogna aggiornare!

Un ricercatore belga ha trovato un bug piuttosto grave per il quale è già disponibile la patch.

Advertisement

Avatar di Redazione - Sicurezza

a cura di Redazione - Sicurezza

Pubblicato il 16/09/2013 alle 10:48 - Aggiornato il 15/03/2015 alle 01:47
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Il popolare sistema di blogging e contenuti WordPress ha appena raggiunto la versione 3.6.1. Normalmente non ci occupiamo nel dettaglio di semplici update, ma lo facciamo in quanto la nuova patch va a risolvere ben tre importanti falle di sicurezza. Una in particolare va a “tappare” la possibilità di esecuzione di codice remoto scoperta da un ricercatore di sicurezza belga, Tom Van Goethem.

I plug-in sono estremamente utili, ma anche fonte di parecchi guai. Dal momento che molti vengono prodotti da piccole realtà o addirittura da singoli programmatori, c'è il rischio che vengano sfruttati per compiti che non erano previsti.

Questi ha rilasciato una descrizione dettagliata di come abbia scoperto il bug, passo per passo, e di come da una semplice vulnerabilità sia riuscito poi a passare alle vie di fatto, sfruttando l'exploit; per fortuna il ricercatore non ha rivelato proprio tutto, dichiarando che “per questioni di etica, non rivelerò il 'proof concept 'di questo exploit, in quanto ci sono troppe installazioni di WordPress in giro”. Purtroppo, sappiamo benissimo che una volta indicata la via, gli hacker tosti non ci mettono molto a scovare le tecniche necessarie allo sfruttamento del bug. Il problema, in particolare, stavolta riguardava la serializzazione PHP, un termine che indica il fatto di prendete dei dati o addirittura del codice da un ambiente di programmazione e convertirlo in una stringa di testo. Questo significa che i dati possono essere salvati con semplicità, spostati e poi riconvertiti in codice (eventualmente malevolo) in seguito. Si chiama serializzazione in quanto anche strutture che hanno un layout complesso in memoria, come array o tabelle, poi vengono comunque “appiattite” in una serie di byte.  L'operazione di passare da una singola stringa di testo a ciò che poi va a girare effettivamente nel programma è ovviamente chiamata deserializzazione. Qualsiasi programma che vada ad attingere a dati serializzati, corre il rischio di ritrovarsi con dei dati “inattesi” ed è quanto sostanzialmente accadeva a WordPress fino all'update 3.6.1! In pratica WordPress fino alla versione 3.6.0 non andava a verificare i pacchetti di dati serializzati che riceveva, ma andava ad eseguirli in un ambiente live; è un po' come provare a sparare con una pistola per capire se essa sia carica o meno. Come conseguenza WordPress suggerisce caldamente di “aggiornare immediatamente tutti vostri siti”. Come non dargli torto?

Le notizie più lette

#1
NordVPN vs Cyberghost: qual è la migliore?
2

Hardware

NordVPN vs Cyberghost: qual è la migliore?

#2
Un studio di 25 anni collega formaggio e demenza

Scienze

Un studio di 25 anni collega formaggio e demenza

#3
Niente GTA 6? Niente paura, per i giocatori PC c'è Fable

Editoriale

Niente GTA 6? Niente paura, per i giocatori PC c'è Fable

#4
Problemi coi giochi PC? NVIDIA dice che è colpa di Windows
5

Hardware

Problemi coi giochi PC? NVIDIA dice che è colpa di Windows

#5
macOS 26.3 anticipa l’arrivo dei nuovi MacBook Pro M5
2

Hardware

macOS 26.3 anticipa l’arrivo dei nuovi MacBook Pro M5

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca cerchi

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Dove vedere Juventus vs Lazio in TV e streaming

Altri temi

Dove vedere Juventus vs Lazio in TV e streaming

Di Dario De Vita
Dove vedere Genoa vs Napoli in TV e streaming

Altri temi

Dove vedere Genoa vs Napoli in TV e streaming

Di Dario De Vita
Dove vedere Sassuolo vs Inter in TV e streaming

Altri temi

Dove vedere Sassuolo vs Inter in TV e streaming

Di Dario De Vita
San Valentino brilla di più: con Pandora il secondo gioiello costa la metà

Altri temi

San Valentino brilla di più: con Pandora il secondo gioiello costa la metà

Di Dario De Vita
Con MOVA, a San Valentino fai un regalo anche alla tua casa (con sconti strepitosi)

Altri temi

Con MOVA, a San Valentino fai un regalo anche alla tua casa (con sconti strepitosi)

Di Dario De Vita

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.