SEO e realizzazione siti web Udine a misura di PMI

menu x
menu x

Vulnerabilità e problemi di sicurezza dei plugin WordPress

  • 15 Novembre 2021
Laura Musig Siti web Udine » Blog SEO » Vulnerabilità e problemi di sicurezza dei plugin WordPress
Si parla di:
sicurezza-plugin-wordpress

Come sapete per la mia attività di creazione siti web a Udine, ho scelto WordPress come piattaforma di sviluppo. Questo sistema di gestione contenuti è estremamente versatile ma è bene ricordare che esistono tutta una serie di manutenzioni di WordPress, utili a mantenerlo sempre in perfetta salute e che ogni bravo webmaster dovrebbe svolgere con regolarità.

Oltre agli aggiornamenti del pacchetto Wordess (il core) è bene aggiornare con regolarità anche i plugin WordPress in quanto, benchè estremamente utili, sono quelli che espongono maggiormente il vostro sito a rischi di sicurezza ed altre vulnerabilità.

In questo articolo vedremo quali sono i plugin WordPress più vulnerabili, le minacce a cui sono soggetti e come prevenire le brutte sorprese a livello di sicurezza.

Plugin WordPress famosi e vulnerabili

Qui di seguito ti riporto una lista di plugin WordPress, molto popolari (per numero di installazioni) ma che presentano delle vulnerabilità. Attenzione molti di questi plugin non sono di per se inefficaci rispetto allo scopo che si prefiggono, semplicemente vengono “hackati” con regolarità in quanto estremamente popolari.

  1. Yoast SEO
  2. SEOPress
  3. Woocommerce
  4. W3 Total Cache
  5. Elementor
  6. WP Statistics
  7. Ninja Forms
  8. NextGen Gallery
  9. Contact Form 7
  10. WordFence

Le principali vulnerabilità dei plugin WordPress

  • SQL Injection: le iniezioni di SQL sono uno degli hack più comuni che si verificano attraverso le vulnerabilità nei plugin. Ciò si verifica quando il plug-in non convalida le informazioni inviate al database tramite mezzi come i moduli del sito Web o la barra di ricerca del sito. Gli hacker possono sfruttare le vulnerabilità iniettando codice dannoso attraverso questi input e, una volta che il codice è nel database, gli hacker possono usarlo per creare un accesso per se stessi o iniettare collegamenti spammosi.
  • Autenticazione compromessa: gli attacchi che compromettono il login al sito, sono quelli che concedono i privilegi di accesso di amministratore agli aggressori. Questi attacchi avvengono attraverso vulnerabilità che consentono agli hacker di accedere come amministratore a causadi diversi motivi come credenziali o password deboli, password condivise su reti non crittografate o ID di sessione visibili nell’URL. Poiché gli hacker imitano l’amministratore quando sfruttano queste vulnerabilità, possono causare molti danni se ottengono l’accesso.
  • Esposizione dei dati: gli attacchi di esposizione dei dati espongono inavvertitamente i dati personali degli utenti del sito Web o dati aziendali sensibili che possono causare molti danni. La data exposure non una violazione dei dati, sebbene entrambe siano correlate. Un hacker ruba informazioni in una violazione dei dati. Tuttavia, si verifica un attacco di esposizione ai dati quando i dati archiviati non sono adeguatamente protetti, il che è una vulnerabilità comune. La mancanza di sicurezza può essere il risultato di crittografia debole o assente, difetti nel codice o caricamenti errati.
  • Problemi relativi alle entità esterne XML: tutti i siti web contengono una funzionalità nota come parser XML. Questo particolare bit di codice è importante per la gestione dei siti web, poiché converte eXtensible Markup Language (XML) in codice leggibile. Tuttavia, non tutti i parser sono costruiti bene e alcuni hanno notevoli vulnerabilità. Queste vulnerabilità possono essere sfruttate utilizzando il cosiddetto attacco XML External Entity (XXE). Idealmente parlando, i parser XML ricevono XML, lo elaborano e lo convertono in codice leggibile. Ma se viene rilevata una vulnerabilità, invece di convertire semplicemente il codice, il parser restituisce dati aggiuntivi o esegue codice dannoso. Ciò può consentire qualsiasi cosa, dall’esfiltrazione dei dati e l’accesso all’account agli attacchi DDoS.
  • Configurazioni errate di sicurezza: questo tipo di vulnerabilità si verifica quando le configurazioni di sicurezza per il tuo sito web vengono lasciate predefinite, non ottimizzate o configurate in modo errato. Ciò potrebbe dare spazio a grandi lacune nella sicurezza del tuo sito Web e aprire il tuo sito Web agli attacchi. Queste vulnerabilità sono debolezze di configurazione che possono essere presenti nel codice o nei sottosistemi dei plugin.
  • Scripting cross-site: lo scripting cross-site o gli attacchi XSS vengono solitamente sfruttati attraverso vulnerabilità in qualsiasi campo di input non protetto del sito web. Se un sito web accetta input non elaborati dagli utenti e viene pubblicato senza convalida, gli aggressori possono utilizzare campi di input come bacheche e moduli come veicoli per lanciare un attacco XSS, che può colpire gli utenti che visitano il tuo sito Web e infettare i loro browser. A volte gli attacchi XSS possono anche portare al defacement del sito web.

Best practice di sicurezza contro le vulnerabilità dei plugin

È meglio utilizzare plugin affidabili per evitare problemi di sicurezza. Ma anche i plugin affidabili come quelli che abbiamo discusso sopra presentano vulnerabilità. Quindi cosa si può fare per garantire la massima sicurezza?

  1. Installa un plugin di sicurezza: come MalCare oppure WordFence
  2. Aggiorna i plugin con regolarità
  3. Fai spesso il backup del sito
  4. Evita le password comuni o troppo facili da indovinare
  5. Imposta l’accesso 2FA: se le tue password o credenziali sono compromesse, gli aggressori possono ottenere l’accesso illimitato al tuo account. Tuttavia, puoi aggiungere un ulteriore livello di sicurezza al tuo sito web impostando l’autenticazione a due fattori. Una volta impostata l’autenticazione a due fattori, chiunque tenti di accedere dovrà utilizzare le credenziali dell’account e autenticare la propria identità per poter accedere al tuo sito web.
  6. Evita temi e plug-in annullati I temi e i plugin “nulled” sono gratuiti per un motivo. Molto spesso, a queste estensioni “annullate” viene aggiunto codice dannoso che può compromettere il tuo sito Web e renderlo vulnerabile agli attacchi. Quindi, per proteggere il tuo sito web, acquista sempre i tuoi temi e plug-in da fonti attendibili e assicurati che siano affidabili. Non sai cosa vuol dire Nulled plugin? Leggi qui.
  7. Implementare l’hardening del sito Web. L’hardening del tuo sito Web è un termine utilizzato per prendere le misure necessarie per proteggere il tuo sito Web WordPress, che è raccomandato da WordPress. Ciò include la disabilitazione dell’editor di file in temi e plug-in, l’utilizzo di credenziali complesse, la reimpostazione delle password per tutti gli utenti e la modifica delle chiavi di sicurezza.

Laura Musig SEO UdineLaura Musig

Web Designer e SEO Freelance a Udine o se preferite web designer SEO. Nel 2001 decisi di sezionare un sito web per vedere cosa c’era dentro, da allora creo e gestisco siti web. Lettrice onnivora, con un fisiologico bisogno di scrivere e di ballare.

Come diventare SEO:


Corso SEO

Ho inoltre raccolto le risorse più utili di questo blog per aiutare chi sta cercando di capire come si diventa SEO Specialist:

SEOZoom

Blog SEO e ultime news

In questa sezione propongo periodicamente approfondimenti a tema SEO e web marketing. Segnalo anche gli ultimi lavori di creazione siti web ad Udine e di posizionamento sui motori di ricerca. 

Perchè non leggi anche questi post?

Leggi tutti i post dal mio blog seo