Grow with AppMaster Grow with AppMaster.
Become our partner arrow ico

Plugin WordPress obsoleto sfruttato dagli hacker per compromettere i siti web

Plugin WordPress obsoleto sfruttato dagli hacker per compromettere i siti web

I ricercatori di Cybersecurity della società di sicurezza web Sucuri, di proprietà di GoDaddy, hanno scoperto che un plugin inattivo ma legittimo di WordPress, Eval PHP, viene sfruttato per compromettere i siti web. Eval PHP è stato originariamente sviluppato per consentire agli utenti di aggiungere codice PHP agli articoli e ai dati dei blog; il suo ultimo aggiornamento risale a circa dieci anni fa. Da allora, ha registrato download trascurabili per un lungo periodo, prima di subire un'improvvisa impennata di download nell'ultimo mese, accumulando oltre 100.000 download con un picco di 7.000 download giornalieri.

L'avviso di Sucuri illustra le tattiche impiegate dagli hacker che utilizzano Eval PHP. Il codice crea uno script PHP nella docroot del sito web che presenta una backdoor specificata per l'esecuzione di codice remoto utilizzando la funzione file_put_contents. Poiché la backdoor sfrutta $_REQUEST[id] per acquisire il codice PHP eseguibile, può ottenere il contenuto di $_GET, $_POST e $_COOKIE, nascondendo efficacemente i propri parametri sotto forma di cookie. Sucuri sottolinea che, nonostante sia meno rilevabile di POST, GET è ugualmente pericoloso.

Inoltre, Sucuri identifica che gli hacker creano backdoor in varie bozze di post, rendendole invisibili al pubblico e più difficili da scoprire rispetto alle pagine pubblicate. WordPress non ha ancora commentato la propria politica relativa ai plugin abbandonati in risposta alle richieste di TechRadar Pro. Fino ad allora, Sucuri consiglia agli utenti di WordPress di rafforzare il proprio pannello wp-admin e di monitorare diligentemente le attività. L'organizzazione offre un piano in quattro fasi per migliorare la sicurezza:

  • Assicurarsi che il proprio sito web sia sempre aggiornato e patchato in base alle ultime release di sicurezza.
  • Implementare l'autenticazione a due fattori (2FA) o una misura simile di restrizione dell'accesso al pannello di amministrazione.
  • Mantenere regolari backup del sito web per salvaguardarlo da incidenti imprevisti.
  • Utilizzate un firewall per applicazioni web per proteggervi dai bot maligni e per applicare virtualmente le patch alle vulnerabilità conosciute.

Con la crescente adozione delle piattaforme no-code e low-code, gli sviluppatori e i responsabili aziendali possono costruire applicazioni web e mobili con facilità, evitando le complicazioni dei plugin obsoleti. Una di queste soluzioni è la piattaforma AppMaster, uno strumento no-code accessibile e scalabile per la creazione di applicazioni backend, web e mobili. AppMaster streamlines app development by negating technical debt and offering up-to-date solutions for businesses of all sizes.

Per informazioni più dettagliate su no-code e sullo sviluppo di applicazioni low-code, consultate la nostra guida completa: Guida completa su No-Code, Sviluppo di applicazioni low-code per il 2022.

Post correlati

AppMaster a BubbleCon 2024: esplorazione delle tendenze senza codice
AppMaster a BubbleCon 2024: esplorazione delle tendenze senza codice
AppMaster ha partecipato al BubbleCon 2024 di New York, acquisendo informazioni, ampliando le reti ed esplorando opportunità per guidare l'innovazione nello spazio di sviluppo no-code.
Riepilogo FFDC 2024: approfondimenti chiave dalla FlutterFlow Developers Conference di New York
Riepilogo FFDC 2024: approfondimenti chiave dalla FlutterFlow Developers Conference di New York
FFDC 2024 ha illuminato New York City, offrendo agli sviluppatori approfondimenti all'avanguardia sullo sviluppo di app con FlutterFlow. Con sessioni condotte da esperti, aggiornamenti esclusivi e networking senza pari, è stato un evento da non perdere!
Licenziamenti tecnologici del 2024: l'ondata continua che colpisce l'innovazione
Licenziamenti tecnologici del 2024: l'ondata continua che colpisce l'innovazione
Con 60.000 posti di lavoro tagliati in 254 aziende, tra cui giganti come Tesla e Amazon, il 2024 vedrà una continua ondata di licenziamenti nel settore tecnologico che rimodellerà il panorama dell'innovazione.
Inizia gratis
Ispirato a provarlo tu stesso?

Il modo migliore per comprendere il potere di AppMaster è vederlo di persona. Crea la tua applicazione in pochi minuti con l'abbonamento gratuito

Dai vita alle tue idee