
Per tanti anni la sicurezza di un sito WordPress è stata una faccenda da "prima o poi": il sito funziona, i clienti lo vedono, gli aggiornamenti si fanno quando capita. Quest'estate tre notizie, arrivate a poche settimane di distanza, hanno reso quel "prima o poi" molto più costoso.
Luglio: una falla nel cuore di WordPress. Il 17 luglio i ricercatori di Searchlight Cyber hanno reso nota wp2shell, una catena di vulnerabilità nel nucleo di WordPress che permette a chiunque, senza nessuna credenziale, di prendere il controllo di un sito. Bastava una versione tra la 6.9.0 e la 6.9.4 o tra la 7.0.0 e la 7.0.1, anche senza nessun plugin installato. Le versioni corrette sono uscite lo stesso giorno, ma nel giro di poche ore circolavano già in rete gli strumenti per sfruttare la falla.
Settembre: un plugin usatissimo. Il 25 settembre Patchstack ha segnalato una falla in Elementor, il costruttore di pagine più diffuso: nelle versioni 4.3.0 e 4.3.1, installate su fino a due milioni di siti, bastava che un amministratore collegato al sito aprisse un link ricevuto per email o in chat perché un estraneo si creasse un account da amministratore. La correzione è nella versione 4.3.2.
Tutta l'estate: gli attacchi fatti dall'intelligenza artificiale. I ricercatori di Gambit Security hanno documentato una campagna in cui un singolo criminale ha usato agenti AI per attaccare centinaia di negozi online, da luglio a metà settembre. Costo medio per ogni azienda presa di mira: circa 25 dollari. Dalla prima scansione all'intrusione passavano poche ore, e da due sole vittime sono stati portati via i dati di oltre 600.000 carte di credito.
Messe in fila, le tre notizie dicono una cosa semplice: attaccare un sito costa sempre meno e richiede sempre meno tempo, mentre in molte aziende gli aggiornamenti si fanno ancora "quando c'è un attimo". Ecco cosa controllare, anche se il vostro sito è piccolo e vi sembra che non interessi a nessuno:
- WordPress, temi e plugin aggiornati, con gli aggiornamenti automatici attivi dove possibile;
- plugin e temi che non usate più, disinstallati del tutto;
- gli account amministratore: quanti sono, a chi appartengono, se hanno la verifica in due passaggi;
- un backup recente, conservato fuori dal server del sito e provato almeno una volta;
- una persona che riceve gli avvisi di sicurezza e sa cosa fare quando arrivano.
Volete sapere a che punto è il vostro sito? Scriveteci per un controllo gratuito del vostro sito WordPress: versioni, plugin, account amministratore, backup.
