Wordfence trova una vulnerabilità critica di acquisizione admin nel plugin WPMU DEV Dashboard

Wordfence trova una vulnerabilità critica di acquisizione admin nel plugin WPMU DEV Dashboard

Wordfence segnala un bypass dell'autenticazione in WPMU DEV Dashboard, un plugin con 350.000 installazioni, che consente a attaccanti non autenticati di ottenere accesso admin quando Hub SSO è abilitato.

Il plugin WordPress WPMU DEV Dashboard presenta una vulnerabilità critica di bypass dell'autenticazione che può consentire a un attaccante non autenticato di ottenere accesso come amministratore quando una funzionalità chiamata Hub Single Sign-On è abilitata, secondo un rapporto di ricerca sulla sicurezza pubblicato da Wordfence Argus il 19 agosto 2026. Wordfence Argus è il team di ricerca sulle minacce di Wordfence, un'azienda che sviluppa strumenti e servizi di sicurezza per WordPress. Il plugin è utilizzato su circa 350.000 installazioni attive.

Un bypass dell'autenticazione è una debolezza che consente a qualcuno di saltare il normale passaggio di accesso e entrare in un account o in un'area come se fosse un utente valido. In questo caso, la vulnerabilità si applica solo quando Hub Single Sign-On, spesso abbreviato in Hub SSO, è attivato. Hub SSO è un'impostazione che consente a una persona di accedere a un sito WordPress tramite il servizio WPMU DEV Hub invece di digitare una password WordPress separata. Quando Hub SSO è attivo, il difetto rende possibile per un attaccante non autenticato, ovvero qualcuno che non ha effettuato l'accesso e non ha un account sul sito, ottenere accesso come amministratore.

L'accesso come amministratore è il livello di autorizzazione più alto in WordPress e dà il controllo completo sul sito web. Un attaccante con questo accesso può cambiare password, aggiungere nuovi account amministratore, installare plugin dannosi, modificare pagine e leggere qualsiasi dato memorizzato in WordPress. Il rapporto di Wordfence nota che quando un meccanismo di scrittura di codice accessibile all'amministratore come l'editor di plugin o di temi di WordPress è disponibile, la situazione può degenerare in esecuzione di codice remoto. L'esecuzione di codice remoto significa che l'attaccante può eseguire i propri comandi o programmi sul server che ospita il sito web, il che può mettere a rischio l'intero account di hosting.

La vulnerabilità è stata trovata durante una ricerca interna di Wordfence Argus. Il rapporto pubblicato non include informazioni tecniche dettagliate sul difetto esatto e non dice se una patch fosse disponibile al momento della pubblicazione. Poiché il problema si attiva solo quando Hub Single Sign-On è abilitato, i siti che non hanno attivato quella funzionalità non sono esposti attraverso questa specifica vulnerabilità. I proprietari di siti che utilizzano il plugin dovrebbero controllare immediatamente le loro impostazioni.

Per i proprietari di siti web, il passo immediato è rivedere l'impostazione Hub Single Sign-On in WPMU DEV Dashboard. Se Hub SSO non è necessario, dovrebbe essere disattivato. Se è necessario, i proprietari del sito dovrebbero attendere un aggiornamento da WPMU DEV e applicarlo appena viene rilasciato. Limitare l'accesso all'editor di plugin e temi di WordPress può anche ridurre il rischio di esecuzione di codice remoto anche se un attaccante riesce in qualche modo a ottenere accesso come amministratore.

Le vulnerabilità dei plugin WordPress possono fornire un percorso diretto verso un sito web, specialmente quando un plugin è installato così ampiamente come WPMU DEV Dashboard. Poiché i plugin estendono il software base di WordPress con nuove funzioni, una debolezza in uno di essi può minare la sicurezza dell'intero sito. Questo è il motivo per cui gli aggiornamenti dei plugin e le revisioni delle configurazioni sono una parte importante della manutenzione ordinaria del sito. I servizi di hosting WordPress gestito come AEU Hosting forniscono un ambiente sicuro e completo che può aiutare i proprietari di siti a mantenere meglio le loro installazioni e i loro plugin.

Come Proteggerti

  1. Disattiva subito l'Hub Single Sign-On nelle impostazioni di WPMU DEV Dashboard se non lo usi attivamente.
  2. Controlla la pagina del plugin WPMU DEV Dashboard per un aggiornamento e installa qualsiasi correzione di sicurezza appena disponibile.
  3. Se non puoi ancora aggiornare, disattiva temporaneamente il plugin WPMU DEV Dashboard per eliminare il rischio.
  4. Nell'area di amministrazione di WordPress, disabilita l'editor di plugin e temi in modo che un attaccante non possa usarlo per eseguire codice dannoso anche se ottiene accesso come amministratore.
  5. Fai subito un backup completo del tuo sito web, così puoi ripristinarlo rapidamente se qualcosa va storto.

I Termini Spiegati

  • Authentication Bypass Una debolezza di sicurezza che consente a qualcuno di saltare il normale passaggio di accesso e entrare in un account o in un'area come se fosse un utente valido.
  • Hub Single Sign-On (SSO) Un'impostazione che consente a una persona di accedere a un sito WordPress tramite il servizio WPMU DEV Hub invece di usare una password WordPress separata.
  • Remote Code Execution Un tipo grave di attacco in cui un esterno può eseguire i propri comandi o programmi sul computer che ospita un sito web.
  • Plugin Editor Uno strumento integrato di WordPress che consente a un amministratore di modificare i file dei plugin direttamente dalla dashboard del sito.
  • Unauthenticated Attacker Qualcuno che non ha effettuato l'accesso e non ha un account sul sito, ma cerca comunque di introdursi.
  • Administrator Access Il livello di autorizzazione più alto in WordPress, che consente a un utente di modificare le impostazioni, installare software e gestire tutto sul sito.

Servizi AEU correlati

  • AEU Panel Pannello di controllo per l'hosting gestito