Vai al contenuto

WordPress Daily Edition Theme v1.6.2: rischio upload di file arbitrari sul server

Screen 2015 03 08 alle 18.28.41

Il theme a pagamento per WordPress “WordPress Daily Edition Theme” nella versione 1.6.2, distribuito gratuitamente su woothemes.com/products/daily-edition, è affetto da una falla informatica che permette di effettuare attacchi informatici di SQL-injection.

La vulnerabilità  in questione, secondo Seclists, sfrutta un errore nel file thumb.php relativamente al parametro src che viene passato direttamente nell’URL, e che può essere manipolare per inviare file arbitrari al server che ospita il sito, inclusi virus, malware e software malevolo in generale.

Sarebbe necessario aggiornare il theme all’ultima versione: tuttavia, almeno attualmente, non sembra essere possibile farlo. La versione 1.6.7 è addirittura del 2011, come si può vedere nell’attuale file di changelog (di cui segue una screenshot), e non sembra che ne siano uscite di più recenti (almeno al momento in cui scriviamo). Per un theme a pagamento, forse, è un po’ troppo: non è prudente installarlo o acquistarlo fino a nuove informazioni in merito.


Vuoi imparare o approfondire le tematiche di sicurezza? Ecco le offerte di libri su Amazon !

Screen 2015-03-08 alle 18.28.41

Da non perdere 👇👇👇



Trovalost esiste da 4323 giorni (12 anni), e contiene ad oggi 3634 articoli (circa 2.907.200 parole in tutto) e 13 servizi online gratuiti. – Leggi un altro articolo a caso

Vuoi cambiare hosting? Prova VHosting (clicca qui)


Segui il canale Youtube @Tecnocrazia23