Vai al contenuto

Falla informatica XSS nel theme Twenty Fifteen di WordPress

d150bbf83b5f9571 640 wordpress

Aggiornato il: 20-02-2020 22:59
Il theme di default Twenty Fifteen, installato di default da WordPress nella quasi totalità  dei casi, porta ad un pesante rischio di sicurezza informatica che pero’, per una volta, dovrebbe essere relativamente agevole da eliminare. Basta infatti rimuovere il theme suddetto, se presente, dal backend amministrativo (Aspetto-> Temi, e poi cliccare su Twenty Fifteen e selezionare “Cancella” in basso): il rischio non sembra legato all’uso o meno del theme in questione, perchè si tratta di un attacco che si può effettuare anche per tentativi, in quanto basato su un path noto:

http://example.com/wordpress/wp-content/themes/twentyfifteen/genericons/example.html#<img/src/onerror=alert(123)>

Quindi qualsiasi sito che lasci installato il tema in questa potrebbe essere potenzialmente a rischio, anche se ci sono diversi fattori da valutare nella pratica e , l’ultima versione disponibile.

L’annuncio viene fuori da un post a firma Netsparker, azienda di sicurezza informatica online che si attribuisce la scoperta della falla che, secondo i ricercatori, consentirebbe ad un estraneo di aggirare il meccanismo di autenticazione username/password e prendere, di fatto, il pieno controllo amministrativo del blog in WordPress. Ad essere interessate al rischio sono le versioni di WP precedenti, e inclusa, la 4.2.1, che già  risolveva un altro caso clamoroso di XSS. La falla è stata classificata come CVE-ID: CVE-2015-3429 (fonte: seclists).



Questo blog pubblica contenuti ed offre servizi free da 12 anni. – Leggi un altro articolo a caso – Per informazioni contattaci
Non ha ancora votato nessuno.

Ti sembra utile o interessante? Vota e fammelo sapere.

cyberpunk 12

Ingegnere informatico per passione, consulente per necessità, docente di informatica; ho creato Trovalost.it e ho scritto quasi tutti i suoi contenuti. Credits immagini: pexels.com, pixabay.com, wikipedia.org, Midjourney, StarryAI, se non diversamente specificato. Questo sito non contiene necessariamente suggerimenti, pareri o endorsement da parte del proprietario del progetto e/o espressi a titolo personale. Per contatti clicca qui

Ti potrebbe interessare:  Nuove tecniche per decriptare i cookie anche sotto HTTPS

Segui il canale Youtube @Tecnocrazia23