Un bug di Woocommerce mette a rischio mezzo milione di store

  News, Rassegna Stampa, Security
image_pdfimage_print


Automattic, l’azienda che sviluppa il CMS WordPress, ha emesso un aggiornamento di sicurezza riguardante centinaia di migliaia di siti web che utilizzano il diffusissimo plug-in di pagamento WooCommerce per i negozi online, che vanta oltre mezzo milione di installazioni attive.

La patch risolve una vulnerabilità critica che potrebbe consentire agli aggressori di ottenere l’accesso amministrativo agli store vulnerabili senza autenticazione. Il difetto è stato segnalato da Michael Mazzolini di GoldNetwork e colpisce WooCommerce Payments 4.8.0 e le versioni successive.

Secondo l’analisi di WordFence, gli aggressori non autenticati possono sfruttare il bug per fingersi amministratori e prendere il completo controllo di un sito web senza alcuna interazione da parte dell’utente e senza implementare tattiche di ingegneria sociale.

Lo sfruttamento non è ancora iniziato

Patchstack ritiene il problema molto preoccupante, perché questa vulnerabilità non richiede autenticazione; è quindi molto probabile che presto sarà sfruttata massicciamente.

Il team di WooCommerce ha rilasciato un aggiornamento di sicurezza che corregge il problema e afferma di non aver trovato alcuna prova che questa grave falla sia stata presa di mira o sfruttata in the wild.

Beau Lebens, Head of Engineering di WooCommerce

Beau Lebens, Head of Engineering di WooCommerce, ha dichiarato “Al momento non abbiamo prove che la vulnerabilità sia stata sfruttata al di fuori del nostro programma di test di sicurezza. Non crediamo che i dati degli store o dei clienti siano stati compromessi a causa di questa vulnerabilità”.

“Abbiamo immediatamente disattivato i servizi interessati e mitigato il problema per tutti i siti Web ospitati su WordPress.com, Pressable e WPVIP”, ha proseguito Lebens.

“Abbiamo fornito una correzione e lavorato con il team di WordPress.org Plugins per aggiornare automaticamente i siti che eseguono WooCommerce Payments con versioni comprese tra la 4.8.0 e la 5.6.1. L’aggiornamento è attualmente in fase di applicazioni automatica per il maggior numero possibile di negozi”, ha concluso Lebens.

Gli amministratori che ospitano un’installazione di WordPress sui propri server dovranno invece aggiornare manualmente WooCommerce; la procedura è quella consueta: dalla dashboard di amministrazione di WP, fare clic su Plugin e cercare WooCommerce Payments nell’elenco.

Se il sistema segnala una nuova versione disponibile per il download, bisognerebbe scaricarla e installarla immediatamente utilizzando la funzione di upgrade integrata.

Dopo aver messo al sicuro i siti, si consiglia di verificare la presenza di nuovi utenti amministratori e post sospetti aggiunti di recente.

Se si trovassero prove di attività inattese, è opportuno aggiornare immediatamente tutte le password di amministratore e generare nuove chiavi API per i servivi eventualmente collegati.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2023/03/28/un-bug-di-woocommerce-mette-a-rischio-mezzo-milione-di-store/?utm_source=rss&utm_medium=rss&utm_campaign=un-bug-di-woocommerce-mette-a-rischio-mezzo-milione-di-store