WordPress ha risolto una grave catena di vulnerabilità del codice base nota come wp2shell, e i proprietari dei siti sono comprensibilmente concentrati sull’aggiornamento dei propri siti. Ma c’è un’altra domanda che vale la pena porsi: cosa succede ai normali visitatori quando accedono a un sito compromesso?
Perché un sito web compromesso diventa un veicolo per truffe, furti di credenziali, malware e reindirizzamenti dannosi.
Le vulnerabilità wp2shell sono particolarmente preoccupanti perché interessano Core di WordPress, non richiedono un plugin dannoso o vulnerabile e possono essere sfruttate senza autenticazione sulle versioni vulnerabili. Gli esperti sostengono che la catena di vulnerabilità possa portare al controllo amministrativo completo di un sito e all’esecuzione remota di codice con i privilegi del server web, il che significa che un aggressore può modificare i contenuti che il sito mostra ai visitatori.
E i criminali informatici stanno già mettendo in atto i loro piani malvagi:
«Le attività di sfruttamento sono iniziate poche ore dopo il rilascio della patch. Wordfence ha rilevato tentativi di sondaggio degli endpoint e di iniezione SQL già quella stessa sera, mentre nei giorni successivi è stato segnalato un codice proof-of-concept reso pubblico.»
Una volta che gli hacker hanno preso il controllo di un sito WordPress, raramente si limitano alla sola alterazione delle pagine. Un passo successivo comune consiste nell’iniettare di nascosto codice JavaScript, reindirizzare i visitatori verso pagine dannose o caricare contenuti provenienti da infrastrutture controllate dagli hacker. Ciò può esporre i visitatori a pagine di accesso fasulle, pop-up truffaldini, malware basato sul browser o download automatici, a seconda degli obiettivi degli hacker.
I possibili danni
Questo elenco non è esaustivo, ma ecco alcuni dei modi in cui i visitatori di un sito compromesso da wp2shell potrebbero subire conseguenze:
- Furto di credenziali. Gli hacker possono inserire moduli di accesso falsi o sovrapposizioni basate su iframe che imitano le pagine di accesso a Microsoft 365, Google, servizi bancari o social media per rubare nomi utente e password.
- Diffusione di malware. Il sito può essere trasformato in una piattaforma per lo sfruttamento delle vulnerabilità del browser, per il download di file dannosi o per reindirizzare i visitatori verso pagine che ospitano malware.
- Truffe e frodi. I visitatori potrebbero essere reindirizzati a pagine di assistenza fasulle, concorsi a premi fasulli o richieste di pagamento fraudolente.
- Tracciamento e profilazione. Gli autori degli attacchi possono utilizzare script iniettati per identificare i visitatori, raccogliere informazioni sul browser e tracciare le vittime nel corso delle sessioni.
- Danni alla visibilità nei motori di ricerca e alla reputazione. I motori di ricerca e gli strumenti di sicurezza potrebbero segnalare il sito come sospetto, esponendo i visitatori a messaggi di avviso e minando la fiducia anche molto tempo dopo la compromissione iniziale.
Cosa puoi fare
Siate cauti, anche sui siti web di cui di solito vi fidate. Se qualcosa sembra diverso da come ve lo aspettereste, consideratelo un segnale di allarme.
Prestate particolare attenzione alle richieste di accesso inaspettate, download e agli avvisi del browser. Per i gestori dei siti, ciò significa applicare rapidamente le patch e considerare la compromissione come una possibilità concreta, non come un caso isolato.
Mantieni aggiornati il sistema operativo, i browser e i programmi di sicurezza. I siti web compromessi possono anche tentare di sfruttare le vulnerabilità note presenti sui dispositivi dei visitatori.
Utilizza una soluzione anti-malware aggiornata e in tempo reale, in grado di avvisarti se un sito web tenta di infettare il tuo dispositivo.
Consiglio da esperto: usa la versione gratuita MalwarebytesBrowser Guard di Malwarebytes. Utilizza il rilevamento euristico per identificare siti web dannosi, bloccare le truffe e proteggere da altre minacce provenienti dal web.
Blocca le minacce prima che possano causare danni.
Malwarebytes Browser Guard automaticamente le pagine di phishing e i siti dannosi. È gratuito e si installa con un solo clic. Aggiungilo al tuo browser →




