Redazione RHC : 1 Marzo 2024 16:43
È stata scoperta una vulnerabilità nel popolare plugin LiteSpeed Cache per WordPress che consente agli utenti non autorizzati di aumentare i propri privilegi. LiteSpeed Cache viene utilizzato per migliorare le prestazioni del sito Web e conta oltre cinque milioni di installazioni.
L’errore ha ricevuto l’identificatore CVE-2023-40000 ed è stato corretto nell’ottobre 2023 nella versione del plugin 5.7.0.1. “Il plugin soffre di problematiche XSS stored non autenticati e consente a qualsiasi utente non autenticato di rubare informazioni sensibili o aumentare i privilegi su un sito WordPress con una sola richiesta HTTP”, secondo Patchstack, che ha scoperto il problema.
Secondo loro, CVE-2023-40000 si verifica a causa di un’insufficiente sanificazione dell’input dell’utente. La causa del bug risiede nella funzione update_cdn_status() che può essere sfruttato nelle installazioni con impostazioni predefinite.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Non perdere i nostri corsi e scrivi subito su WhatsApp al numero
379 163 8765
per richiedere informazioni
"
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
“Poiché il payload XSS viene inserito come notifica amministrativa e tale notifica può essere visualizzata su qualsiasi endpoint wp-admin, la vulnerabilità può essere facilmente sfruttata anche da qualsiasi utente con accesso a wp-admin”, aggiungono gli esperti.
Copyright @ 2003 – 2024 RED HOT CYBER
PIVA 16821691009