Rapporto sulla vulnerabilità di WordPress: agosto 2021, parte 3

Pubblicato: 2021-08-18

I plugin e i temi vulnerabili sono la ragione principale per cui i siti Web WordPress vengono violati. Il rapporto settimanale sulle vulnerabilità di WordPress basato su WPScan copre i recenti plug-in, temi e vulnerabilità principali di WordPress e cosa fare se si esegue uno dei plug-in o temi vulnerabili sul tuo sito web.

Ogni vulnerabilità avrà un livello di gravità Bassa , Media , Alta o Critica . La divulgazione responsabile e la segnalazione delle vulnerabilità sono parte integrante del mantenimento della sicurezza della community di WordPress.

Essendo uno dei più grandi rapporti sulle vulnerabilità di WordPress fino ad oggi, condividi questo post con i tuoi amici per aiutare a spargere la voce e rendere WordPress più sicuro per tutti.

Contenuti del Rapporto del 18 agosto 2021
    Vuoi che questo rapporto venga consegnato nella tua casella di posta ogni settimana?
    Iscrivimi!

    Vulnerabilità principali di WordPress

    Nessuna nuova vulnerabilità del core di WordPress è stata rivelata questo mese.

    1. Accesso pulito

    Plugin: accesso pulito
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 1.12.6.4
    Punteggio di gravità : medio

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.12.6.4.

    2. SliceWP

    Plugin: SliceWP
    Vulnerabilità : Reflected Cross-Site Scripting (XSS)
    Patchato nella versione : 1.0.46
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.0.46.

    3. Gestore di download di WordPress

    Plugin: WordPress Download Manager
    Vulnerabilità : aggiornamento delle impostazioni del modello di posta elettronica tramite CSRF
    Patchato nella versione : 3.2.13
    Punteggio di gravità : medio

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 3.2.13.

    4. Parla! Email petizioni

    Plugin: SpeakOut! Email petizioni
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 2.13.3
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 2.13.3.

    5. Recensioni del sito

    Plugin: Recensioni del sito
    Vulnerabilità : XSS archiviato autenticato
    Patchato nella versione : 5.13.1
    Punteggio di gravità : basso

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 5.13.1.

    6. Tutor LMS

    Plugin: Tutor LMS
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 1.9.6
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.9.6.

    7. Barra di notifica WPFront

    Plugin: barra di notifica WPFront
    Vulnerabilità : XSS archiviato autenticato
    Patchato nella versione : 2.1.08087
    Punteggio di gravità : basso

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 2.1.08087.

    8. Generatore di moduli

    Plugin: Form Builder
    Vulnerabilità : Reflected Cross-Site Scripting (XSS)
    Patchato nella versione : 1.9.8.5
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.9.8.5.

    Plugin: Form Builder
    Vulnerabilità : Scripting cross-site archiviato autenticato
    Patchato nella versione : 1.9.8.4
    Punteggio di gravità : basso

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.9.8.4.

    9. Backup WPvivid

    Plugin: WPvivid Backup
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 0.9.56
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 0.9.56.

    10. Aggiungi a qualsiasi

    Plugin: AddToAny
    Vulnerabilità : XSS archiviato autenticato
    Patchato nella versione : 1.7.46
    Punteggio di gravità : basso

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.7.46.

    11. Interrompi la sicurezza degli spammer

    Plugin: Arresta la sicurezza degli spammer
    Vulnerabilità : XSS archiviato autenticato
    Patchato nella versione : 2021.18
    Punteggio di gravità : basso

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 2021.18.

    12. Parole chiave e meta

    Plugin: parole chiave e meta
    Vulnerabilità : da CSRF a Stored Cross-Site Scripting (XSS)
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    13. Struttura Titano

    Plugin: Titan Framework
    Vulnerabilità : Reflected Cross-Site Scripting (XSS)
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    Influisce sui plugin:

    • 4k-icon-fonts-for-visual-composerNessuna correzione nota – plugin chiuso
    • adblock-notify-by-bwebNessuna correzione nota
    • affiliate-proNessuna correzione nota – plugin chiuso
    • amp-extensionsNessuna correzione nota
    • aoi-toriNessuna correzione conosciuta
    • impressionante-supportoNessuna correzione nota
    • betteroptinNessuna correzione conosciuta – plugin chiuso
    • border-loading-barNessuna correzione nota
    • catchers-helpdeskNessuna correzione nota
    • categorie-galleriaNessuna correzione nota
    • categorie-gallery-woocommerce – Nessuna correzione nota
    • cf7-customizerNessuna correzione nota
    • Clinicalwp-coreNessuna correzione nota
    • cool-facebook-page-feed-timelineNessuna correzione nota – plugin chiuso
    • custom-scroll-bar-designerNessuna correzione nota
    • colori-selezione-testo-personalizzatiNessuna correzione nota
    • disable-image-right-clickNessuna correzione nota
    • easy-gallery-slideshowNessuna correzione nota
    • easy-google-mapNessuna correzione nota
    • easy-justified-galleryNessuna correzione nota
    • email-my-postsNessuna correzione nota
    • exit-popup-showNessuna correzione nota
    • blocchi-widget-ricerca voliNessuna correzione nota
    • icone-con-collegamenti-widgetNessuna correzione conosciuta – plugin chiuso
    • icustomizerNessuna correzione nota
    • live-chat-facebook-fanpageNessuna correzione nota
    • media-mirrorNessuna correzione nota
    • mobile-menuNessuna correzione nota
    • popup-modal-for-youtubeNessuna correzione nota
    • project-appNessuna correzione nota
    • seatgeek-affiliate-ticketsNessuna soluzione nota
    • seo-dashboard-by-gutewebsites-deNessuna correzione nota
    • share-woocommerce-emailNessuna correzione nota
    • simple-behace-portfolioNessuna correzione nota
    • stars-menuNessuna correzione conosciuta – plugin chiuso
    • station-proNessuna correzione nota
    • post-sticky-relatedNessuna correzione conosciuta – plugin chiuso
    • tcs3Nessuna correzione nota
    • template-events-calendarNessuna correzione nota
    • total-sales-for-woocommerceNessuna soluzione nota
    • tr-easy-google-analyticsNessuna correzione nota – plugin chiuso
    • venture-event-managerNessuna soluzione nota
    • w3s-cf7-zohoNessuna correzione nota
    • webhotelierNessuna correzione nota
    • woo-availability-dateNessuna correzione nota
    • woo-whatsapp-request-quoteNessuna correzione nota – plugin chiuso
    • woosaleskit-barNessuna correzione nota – plugin chiuso
    • yandex-money-buttonNessuna correzione nota

    14. WP Fusion Lite

    Plugin: WP Fusion Lite
    Vulnerabilità : CSRF alla cancellazione dei dati
    Patchato nella versione : 3.37.30
    Punteggio di gravità : medio

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 3.37.30.

    Plugin: WP Fusion Lite
    Vulnerabilità : Reflected Cross-Site Scripting (XSS)
    Patchato nella versione : 3.37.30
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 3.37.30.

    Plugin: WP Fusion Lite
    Vulnerabilità : Reflected Cross-Site Scripting (XSS)
    Patchato nella versione : 3.37.31
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 3.37.31.

    15. Blocca e ferma i robot dannosi

    Plugin: blocca e blocca i bot dannosi
    Vulnerabilità : iniezioni SQL autenticate
    Patchato nella versione : 6.60
    Punteggio di gravità : medio

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 6.60.

    16. Calendario di prenotazione semplice WP

    Plugin: Calendario di prenotazione semplice di WP
    Vulnerabilità : iniezioni SQL autenticate
    Patchato nella versione : 2.0.6
    Punteggio di gravità : medio

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 2.0.6.

    17. Abbonamenti membri a pagamento

    Plugin: abbonamenti membri a pagamento
    Vulnerabilità : iniezioni SQL autenticate
    Patchato nella versione : 2.4.2
    Punteggio di gravità : medio

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 2.4.2.

    18. Favicon di RealFaviconGenerator

    Plugin: Favicon di RealFaviconGenerator
    Vulnerabilità : Reflected Cross-Site Scripting (XSS)
    Patchato nella versione : 1.3.22
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.3.22.

    19. Alipay

    Plugin: Alipay
    Vulnerabilità : iniezione SQL autenticata
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : medio

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    20. Cashtomer

    Plugin: Cashtomer
    Vulnerabilità : iniezione SQL autenticata
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : medio

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    21. Abbonamento a WordPress SwiftCloud.io

    Plugin: Abbonamento WordPress SwiftCloud.io
    Vulnerabilità : iniezione SQL autenticata
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : medio

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    22. Abbonamento a WordPress SwiftCloud.io

    Plugin: Evidenziatore di commenti
    Vulnerabilità : iniezione SQL autenticata
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : medio

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    23. Facile Manager di Testimonianze

    Plugin: Easy Testimonial Manager
    Vulnerabilità : iniezione SQL autenticata
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : medio

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    24. Incorpora video di Youtube

    Plugin: incorpora video di Youtube
    Vulnerabilità : iniezione SQL autenticata
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : medio

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    25. Maestro di quiz e sondaggi

    Plugin: Quiz e Survey Master
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 7.1.14
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 7.1.14.

    26. Prenota appuntamento online

    Plugin: Prenota appuntamento online
    Vulnerabilità : Authenticated Stored Cross-Site Scripting (XSS)
    Patchato nella versione : 1.39
    Punteggio di gravità : basso

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.39.

    27. Google Authenticator di miniOrange

    Plugin: Google Authenticator di miniOrange
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 5.4.40
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 5.4.40.

    28. Autenticazione a due fattori

    Plugin: autenticazione a due fattori
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 1.0.8
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.0.8.

    29. Tempo di preghiera quotidiano

    Plugin: ora di preghiera quotidiana
    Vulnerabilità : XSS archiviato autenticato
    Patchato nella versione : 2021.08.10
    Punteggio di gravità : basso

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 2021.08.10.

    30. Generatore di visualizzazioni post personalizzate

    Plugin: generatore di visualizzazione post personalizzata
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    31. Lettore video FV Flowplayer

    Plugin: Lettore video FV Flowplayer
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 7.5.3.727
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 7.5.3.727.

    32. Galleria di immagini

    Plugin: Galleria di immagini
    Vulnerabilità : XSS archiviato autenticato
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : basso

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    33. Gestore delle licenze software

    Plugin: Gestore licenze software
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : 4.4.8 (plugin chiuso)
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 4.4.8.

    34. Per pagina Aggiungi alla testa

    Plugin: per pagina Aggiungi alla testa
    Vulnerabilità : XSS archiviato autenticato
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : basso

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    Plugin: per pagina Aggiungi alla testa
    Vulnerabilità : da CSRF a XSS memorizzato
    Patchato nella versione : 1.4.4 (plugin chiuso)
    Punteggio di gravità : alto

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 1.4.4.

    35. Securimage-WP-Fisso

    Plugin: Securimage-WP-Fixed
    Vulnerabilità : Reflected Cross-Site Scripting (XSS)
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    36. Esportazione di immagini

    Plugin: esportazione immagine
    Vulnerabilità : Directory traversal
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : critico

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    37. Dispositivo di scorrimento del testo del contenuto sul post

    Plugin: dispositivo di scorrimento del testo del contenuto sul post
    Vulnerabilità : Authenticated Stored Cross-Site Scripting (XSS)
    Patchato nella versione : 6.9
    Punteggio di gravità : medio

    La vulnerabilità è stata corretta, quindi dovresti aggiornare alla versione 6.9.

    38. Generatore di moduli di contatto

    Plugin: generatore di moduli di contatto
    Vulnerabilità : Falsità di richieste multisito multiple (CSRF)
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    39. Calendar_plugin

    Plugin: Calendar_plugin
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    40. Aggiungi barra laterale

    Plugin: aggiungi barra laterale
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    41. Tag SEO WP

    Plugin: WP SEO Tag
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    42. Moova per WooCommerce

    Plugin: Moova per WooCommerce
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    43. Rotatore tagline jQuery

    Plugin: jQuery Tagline Rotator
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    44. Tabella dei prezzi Plugmatter Lite

    Plugin: Plugmatter Pricing Table Lite
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    45. Newsletter popup semplice

    Plugin: semplice newsletter popup
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    46. ​​TipoFR

    Plugin: TypoFR
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    47. WP Songbook

    Plugin: WP Songbook
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    48. Relazioni tipo post personalizzato

    Plugin: relazioni tipo post personalizzato
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    49. Videochiamate a 2 vie e chat casuale

    Plugin: videochiamate a 2 vie e chat casuale
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    50. Fontana WP

    Plugin: WP Fountain
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    51. Utilizzo dei media

    Plugin: utilizzo dei media
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    52. Mappe degli scarabocchi

    Plugin: Scribble Maps
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    53. Giochi multiplayer

    Plugin: giochi multiplayer
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    54. Skaut bazar

    Plugin: Skaut bazar
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    55. Avvisi e-mail intelligenti

    Plugin: avvisi e-mail intelligenti
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    56. Portafoglio Behance semplice

    Plugin: portafoglio semplice Behance
    Vulnerabilità : Scripting cross-site riflesso
    Patchato nella versione : nessuna correzione nota
    Punteggio di gravità : alto

    Questa vulnerabilità NON è stata corretta. Disinstalla ed elimina il plug-in fino al rilascio di una patch.

    Vulnerabilità dei temi WordPress

    Una nota sulla divulgazione responsabile

    Ci si potrebbe chiedere perché una vulnerabilità venga rivelata se offre agli hacker un exploit per attaccare. Bene, è molto comune per un ricercatore di sicurezza trovare e segnalare privatamente la vulnerabilità allo sviluppatore del software.

    Con una divulgazione responsabile , il rapporto iniziale del ricercatore viene presentato privatamente agli sviluppatori dell'azienda proprietaria del software, ma con un accordo sul fatto che i dettagli completi verranno pubblicati una volta resa disponibile una patch. Per vulnerabilità di sicurezza significative, potrebbe esserci un leggero ritardo nella divulgazione della vulnerabilità per dare a più persone il tempo di applicare le patch.

    Il ricercatore di sicurezza può fornire allo sviluppatore del software una scadenza per rispondere alla segnalazione o per fornire una patch. Se questa scadenza non viene rispettata, il ricercatore può rivelare pubblicamente la vulnerabilità per esercitare pressioni sullo sviluppatore affinché rilasci una patch.

    La divulgazione pubblica di una vulnerabilità e l'apparente introduzione di una vulnerabilità Zero-Day, un tipo di vulnerabilità che non ha patch e viene sfruttata allo stato brado, può sembrare controproducente. Ma è l'unica leva che un ricercatore ha per fare pressione sullo sviluppatore per correggere la vulnerabilità.

    Se un hacker dovesse scoprire la vulnerabilità, potrebbe tranquillamente utilizzare l'Exploit e causare danni all'utente finale (questo sei tu), mentre lo sviluppatore del software si accontenta di lasciare la vulnerabilità senza patch. Project Zero di Google ha linee guida simili quando si tratta di rivelare le vulnerabilità. Pubblicano i dettagli completi della vulnerabilità dopo 90 giorni, indipendentemente dal fatto che la vulnerabilità sia stata corretta o meno.

    Come proteggere il tuo sito Web WordPress da temi e plugin vulnerabili

    Come puoi vedere da questo rapporto, ogni settimana vengono rivelati molti nuovi plugin di WordPress e vulnerabilità dei temi. Sappiamo che può essere difficile rimanere al passo con ogni divulgazione di vulnerabilità segnalata, quindi il plug-in iThemes Security Pro rende facile assicurarsi che il tuo sito non esegua un tema, un plug-in o una versione core di WordPress con una vulnerabilità nota.

    1. Attiva lo scanner del sito iThemes Security Pro

    Lo scanner del sito del plug-in iThemes Security Pro esegue la scansione alla ricerca del motivo n. 1 per cui i siti WordPress vengono compromessi: plug-in e temi obsoleti con vulnerabilità note. Site Scanner verifica la presenza di vulnerabilità note sul tuo sito e applica automaticamente una patch, se disponibile.

    Per abilitare la scansione del sito su nuove installazioni, vai alla scheda Verifica del sito nel menu Funzioni all'interno del plug-in e fai clic sull'interruttore per abilitare la scansione del sito .

    Questa immagine ha l'attributo alt vuoto; il suo nome file è enable-site-scan-1-1024x519.png

    Per attivare una scansione manuale del sito, fare clic sul pulsante Scansiona ora nella scheda Dashboard di sicurezza della scansione del sito.

    Questa immagine ha l'attributo alt vuoto; il suo nome file è Site-Scans-Security-Card.png

    Se la scansione del sito rileva una vulnerabilità, fare clic sul collegamento della vulnerabilità per visualizzare la pagina dei dettagli.

    Questa immagine ha l'attributo alt vuoto; il nome del file è vulnerabilities-details-page-1024x580.png

    Nella pagina della vulnerabilità di Site Scan, vedrai se è disponibile una correzione per la vulnerabilità. Se è disponibile una patch, puoi fare clic sul pulsante Aggiorna plug-in per applicare la correzione sul tuo sito web.

    2. Attiva la gestione delle versioni

    La funzione di gestione della versione in iThemes Security Pro si integra con la scansione del sito per proteggere il tuo sito quando il software obsoleto non viene aggiornato abbastanza rapidamente. Anche le misure di sicurezza più efficaci falliranno se stai eseguendo software vulnerabile sul tuo sito web. Queste impostazioni aiutano a proteggere il tuo sito con opzioni per l'aggiornamento automatico alle nuove versioni se esiste una vulnerabilità nota ed è disponibile una patch.

    Dalla pagina Impostazioni in iThemes Security Pro, vai alla schermata Funzionalità. Fare clic sulla scheda Verifica sito. Da qui, usa l'interruttore per abilitare la gestione delle versioni. Utilizzando l'ingranaggio delle impostazioni, puoi configurare ancora più impostazioni, incluso il modo in cui desideri che iThemes Security Pro gestisca gli aggiornamenti di WordPress, plug-in, temi e protezione aggiuntiva.

    Assicurati di selezionare la casella Aggiornamento automatico se risolve una vulnerabilità in modo che iThemes Security Pro aggiorni automaticamente un plug-in o un tema se corregge una vulnerabilità rilevata dallo Scanner del sito.

    Gestione delle versioni di iThemes Security Pro

    3. Ricevi un avviso e-mail quando iThemes Security Pro rileva una vulnerabilità nota sul tuo sito

    Dopo aver abilitato la pianificazione della scansione del sito, vai alle impostazioni del Centro notifiche del plug-in. In questa schermata, scorri fino alla sezione Risultati scansione sito .

    Questa immagine ha l'attributo alt vuoto; il nome del file è site-scan-results-1024x550.jpg

    Fare clic sulla casella per abilitare l'e-mail di notifica, quindi fare clic sul pulsante Salva impostazioni .

    Ora, durante le scansioni pianificate del sito, riceverai un'e-mail se iThemes Security Pro scopre vulnerabilità note. L'e-mail sarà simile a questa.

    risultati-scansione-sito

    Ottieni iThemes Security Pro e riposa un po' più facilmente stasera

    iThemes Security Pro, il nostro plug-in di sicurezza per WordPress, offre oltre 50 modi per proteggere e proteggere il tuo sito Web dalle vulnerabilità di sicurezza comuni di WordPress. Con WordPress, l'autenticazione a due fattori, la protezione dalla forza bruta, l'imposizione di password complesse e altro ancora, puoi aggiungere un ulteriore livello di sicurezza al tuo sito web.