image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di In Giappone mancano i PC, i negozi chiedono aiuto ai clienti In Giappone mancano i PC, i negozi chiedono aiuto ai clienti...
Immagine di AMD consiglia CPU economiche per sfidare i prezzi delle RAM AMD consiglia CPU economiche per sfidare i prezzi delle RAM...

Falla di sicurezza in WordPress Elementor, colpiti 500 mila siti

Una grave falla di sicurezza è stata scoperta nel plugin Elementor per WordPress, con possibili conseguenze gravi per oltre 500 mila siti.

Advertisement

Avatar di Marco Doria

a cura di Marco Doria

@Tom's Hardware Italia

Pubblicato il 14/04/2022 alle 10:00
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Una grave falla di sicurezza ha interessato Elementor Website Builder, un plugin di WordPress per il web design, tanto che gli sviluppatori sono intervenuti con una patch di sicurezza tramite l'aggiornamento alla versione 3.6.3. La vulnerabilità riscontrata permetteva l'esecuzione di codice da remoto e avrebbe avuto un impatto addirittura su 500 mila siti web.

La falla è stata rilevata dall'agenzia di sicurezza Plugin Vulnerabilities (PV), che ne ha descritto le caratteristiche tecniche in un report. Secondo i ricercatori, la falla sarebbe stata sfruttabile solo tramite autenticazione, tuttavia chiunque avesse accesso a uno dei siti compromessi con credenziali valide, avrebbe potuto modificarne a piacimento l'aspetto e il nome, ad esempio per avviare una campagna di phishing. Non sono state trovate prove circa la possibilità di sfruttare la falla anche senza accesso con credenziali, tuttavia PV sostiene che fosse possibile.

pv-wordpress-elementor-225287.jpg
Codice analizzato da PV - Fonte: Plugin Vulnerabilities

In sostanza, mancava una funzione valida di controllo accessi sul file module.php del plugin, che viene caricato a ogni richiesta durante l'azione admin_init. Poiché una delle funzioni di admin_init prevede il caricamento di file sotto forma di plugin WordPress, un'eventuale violazione consentirebbe di caricare file compromessi, al fine di eseguire codice dannoso da remoto.

La vulnerabilità sarebbe stata introdotta con Elementor versione 3.6.0, pubblicata a marzo 2022. Secondo WordPress, poco più del 30% degli utenti avrebbe fatto l'aggiornamento alla versione 3.6.x di Elementor e ciò porta il numero dei siti potenzialmente colpiti dalla falla a ben 1.500.000. Tuttavia, a oggi, la versione 3.6.3 è stata scaricata circa un milione di volte, pertanto i siti ancora soggetti alla vulnerabilità dovrebbero essere circa 500 mila.

L'ulteriore problema è che i ricercatori di PV non hanno ancora convalidato la patch, dunque non è certo che sia al 100% risolutiva, inoltre Elementor non ha condiviso di dettagli dell'intervento correttivo. Nel frattempo, l'agenzia di sicurezza ha pubblicato un Proof of Concept che dimostra la vulnerabilità riscontrata, andando ad aumentare il rischio di compromissione dei siti vulnerabili.

Al momento, le azioni consigliate agli amministratori sono di installare l'ultima versione del plugin Elementor WordPress o, ancora meglio, rimuoverlo del tutto. Chi, invece, teme di finire in uno dei siti compromessi dovrebbe assicurarsi di installare un buon antivirus che includa anche la funzione di blocco degli URL compromessi.

Fonte dell'articolo: www.bleepingcomputer.com

Le notizie più lette

#1
VPN, perché la sede dei provider e dei server fa la differenza
4

Hardware

VPN, perché la sede dei provider e dei server fa la differenza

#2
Cos'è una VPN (Virtual Private Network)
1

Hardware

Cos'è una VPN (Virtual Private Network)

#3
I vantaggi di usare una VPN mentre si viaggia
1

Hardware

I vantaggi di usare una VPN mentre si viaggia

#4
AMD consiglia CPU economiche per sfidare i prezzi delle RAM

Hardware

AMD consiglia CPU economiche per sfidare i prezzi delle RAM

#5
In Giappone mancano i PC, i negozi chiedono aiuto ai clienti
2

Hardware

In Giappone mancano i PC, i negozi chiedono aiuto ai clienti

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca triangoli

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

AMD consiglia CPU economiche per sfidare i prezzi delle RAM

Hardware

AMD consiglia CPU economiche per sfidare i prezzi delle RAM

Di Antonello Buzzi
In Giappone mancano i PC, i negozi chiedono aiuto ai clienti
2

Hardware

In Giappone mancano i PC, i negozi chiedono aiuto ai clienti

Di Antonello Buzzi
HP EliteBoard l'avveniristico "computer tastiera" che ha stupito il CES 2026
4

CES 2026

HP EliteBoard l'avveniristico "computer tastiera" che ha stupito il CES 2026

Di Andrea Maiellano
Razer lancia la waifu in bottiglia al CES 2026
2

CES 2026

Razer lancia la waifu in bottiglia al CES 2026

Di Andrea Maiellano
Fender sorprende al CES 2026 con cuffie modulari e speaker lossless

CES 2026

Fender sorprende al CES 2026 con cuffie modulari e speaker lossless

Di Andrea Maiellano

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.