
Wordfence trova una vulnerabilità critica di acquisizione admin nel plugin WPMU DEV Dashboard
Wordfence segnala un bypass dell'autenticazione in WPMU DEV Dashboard, un plugin con 350.000 installazioni, che consente a attaccanti non autenticati di ottenere accesso admin quando Hub SSO è abilitato.
Il plugin WordPress WPMU DEV Dashboard presenta una vulnerabilità critica di bypass dell'autenticazione che può consentire a un attaccante non autenticato di ottenere accesso come amministratore quando una funzionalità chiamata Hub Single Sign-On è abilitata, secondo un rapporto di ricerca sulla sicurezza pubblicato da Wordfence Argus il 19 agosto 2026. Wordfence Argus è il team di ricerca sulle minacce di Wordfence, un'azienda che sviluppa strumenti e servizi di sicurezza per WordPress. Il plugin è utilizzato su circa 350.000 installazioni attive.
Un bypass dell'autenticazione è una debolezza che consente a qualcuno di saltare il normale passaggio di accesso e entrare in un account o in un'area come se fosse un utente valido. In questo caso, la vulnerabilità si applica solo quando Hub Single Sign-On, spesso abbreviato in Hub SSO, è attivato. Hub SSO è un'impostazione che consente a una persona di accedere a un sito WordPress tramite il servizio WPMU DEV Hub invece di digitare una password WordPress separata. Quando Hub SSO è attivo, il difetto rende possibile per un attaccante non autenticato, ovvero qualcuno che non ha effettuato l'accesso e non ha un account sul sito, ottenere accesso come amministratore.
L'accesso come amministratore è il livello di autorizzazione più alto in WordPress e dà il controllo completo sul sito web. Un attaccante con questo accesso può cambiare password, aggiungere nuovi account amministratore, installare plugin dannosi, modificare pagine e leggere qualsiasi dato memorizzato in WordPress. Il rapporto di Wordfence nota che quando un meccanismo di scrittura di codice accessibile all'amministratore come l'editor di plugin o di temi di WordPress è disponibile, la situazione può degenerare in esecuzione di codice remoto. L'esecuzione di codice remoto significa che l'attaccante può eseguire i propri comandi o programmi sul server che ospita il sito web, il che può mettere a rischio l'intero account di hosting.
La vulnerabilità è stata trovata durante una ricerca interna di Wordfence Argus. Il rapporto pubblicato non include informazioni tecniche dettagliate sul difetto esatto e non dice se una patch fosse disponibile al momento della pubblicazione. Poiché il problema si attiva solo quando Hub Single Sign-On è abilitato, i siti che non hanno attivato quella funzionalità non sono esposti attraverso questa specifica vulnerabilità. I proprietari di siti che utilizzano il plugin dovrebbero controllare immediatamente le loro impostazioni.
Per i proprietari di siti web, il passo immediato è rivedere l'impostazione Hub Single Sign-On in WPMU DEV Dashboard. Se Hub SSO non è necessario, dovrebbe essere disattivato. Se è necessario, i proprietari del sito dovrebbero attendere un aggiornamento da WPMU DEV e applicarlo appena viene rilasciato. Limitare l'accesso all'editor di plugin e temi di WordPress può anche ridurre il rischio di esecuzione di codice remoto anche se un attaccante riesce in qualche modo a ottenere accesso come amministratore.
Le vulnerabilità dei plugin WordPress possono fornire un percorso diretto verso un sito web, specialmente quando un plugin è installato così ampiamente come WPMU DEV Dashboard. Poiché i plugin estendono il software base di WordPress con nuove funzioni, una debolezza in uno di essi può minare la sicurezza dell'intero sito. Questo è il motivo per cui gli aggiornamenti dei plugin e le revisioni delle configurazioni sono una parte importante della manutenzione ordinaria del sito. I servizi di hosting WordPress gestito come AEU Hosting forniscono un ambiente sicuro e completo che può aiutare i proprietari di siti a mantenere meglio le loro installazioni e i loro plugin.
Come Proteggerti
- Disattiva subito l'Hub Single Sign-On nelle impostazioni di WPMU DEV Dashboard se non lo usi attivamente.
- Controlla la pagina del plugin WPMU DEV Dashboard per un aggiornamento e installa qualsiasi correzione di sicurezza appena disponibile.
- Se non puoi ancora aggiornare, disattiva temporaneamente il plugin WPMU DEV Dashboard per eliminare il rischio.
- Nell'area di amministrazione di WordPress, disabilita l'editor di plugin e temi in modo che un attaccante non possa usarlo per eseguire codice dannoso anche se ottiene accesso come amministratore.
- Fai subito un backup completo del tuo sito web, così puoi ripristinarlo rapidamente se qualcosa va storto.
I Termini Spiegati
- Authentication Bypass Una debolezza di sicurezza che consente a qualcuno di saltare il normale passaggio di accesso e entrare in un account o in un'area come se fosse un utente valido.
- Hub Single Sign-On (SSO) Un'impostazione che consente a una persona di accedere a un sito WordPress tramite il servizio WPMU DEV Hub invece di usare una password WordPress separata.
- Remote Code Execution Un tipo grave di attacco in cui un esterno può eseguire i propri comandi o programmi sul computer che ospita un sito web.
- Plugin Editor Uno strumento integrato di WordPress che consente a un amministratore di modificare i file dei plugin direttamente dalla dashboard del sito.
- Unauthenticated Attacker Qualcuno che non ha effettuato l'accesso e non ha un account sul sito, ma cerca comunque di introdursi.
- Administrator Access Il livello di autorizzazione più alto in WordPress, che consente a un utente di modificare le impostazioni, installare software e gestire tutto sul sito.