Backdoor nel plugin WordPress Quick Page/Post Redirect: 70.000 siti a rischio

Un plugin WordPress ampiamente utilizzato, Quick Page/Post Redirect, è stato scoperto contenere una backdoor attiva da cinque anni, che ha permesso agli attaccanti di iniettare codice arbitrario in oltre 70.000 siti web. La vulnerabilità è stata rilevata da Austin Ginder, fondatore di Anchor, un provider di hosting WordPress, dopo che 12 siti infetti hanno scatenato un allarme di sicurezza.

Il plugin, disponibile su WordPress.org, è un'utilità di base per la creazione di reindirizzamenti in post, pagine e URL personalizzati. La versione 5.2.1 e 5.2.2 del plugin, rilasciate tra il 2020 e il 2021, includevano un meccanismo di auto-aggiornamento nascosto che puntava a un dominio di terze parti, anadnet[.]com, permettendo di eseguire codice arbitrario al di fuori del controllo di WordPress.org.

Risposta Rapida

La backdoor nel plugin Quick Page/Post Redirect è stata attiva dal 2020 al 2021, colpendo oltre 70.000 siti WordPress. La vulnerabilità è stata scoperta da Austin Ginder, che ha rilevato un meccanismo di auto-aggiornamento nascosto che puntava a un server esterno. La backdoor è stata utilizzata per operazioni di SEO spam, ma il vero pericolo risiede nella possibilità di esecuzione di codice arbitrario. Gli utenti colpiti devono disinstallare il plugin e sostituirlo con una versione pulita.

Il meccanismo di auto-aggiornamento nascosto

In febbraio 2021, l'aggiornatore malizioso è stato rimosso dalle versioni successive del plugin su WordPress.org prima che i revisori di codice potessero esaminarlo. Tuttavia, in marzo 2021, i siti che eseguivano le versioni 5.2.1 e 5.2.2 hanno ricevuto silenziosamente una build manomessa 5.2.3 dal server esterno, che ha introdotto una backdoor passiva. Questa build aveva un hash diverso rispetto alla stessa versione del plugin proveniente da WordPress.org.

La backdoor passiva si attiva solo per gli utenti non connessi, nascondendo la sua attività agli amministratori. È collegata a 'the_content' e recupera dati dal server 'anadnet', probabilmente utilizzato per operazioni di spam SEO. La vera minaccia per i siti interessati proviene dal meccanismo di aggiornamento stesso, che ha abilitato l'esecuzione di codice arbitrario su richiesta.

L'uso per operazioni di SEO spam

Secondo Ginder, il meccanismo effettivo era un SEO parassitario nascosto. Il plugin ha noleggiato il ranking di Google su settantamila siti web per chiunque stesse operando quel canale posteriore nel 2021. Questo tipo di attacco è particolarmente insidioso perché sfrutta la fiducia degli utenti nei plugin ufficiali di WordPress.org.

Il dominio anadnet[.]com è ancora attivo, anche se il sottodominio di comando e controllo malizioso non risolve più. Questo significa che, sebbene la minaccia immediata sia stata neutralizzata, il meccanismo di aggiornamento malizioso è ancora presente sui siti che utilizzano il plugin, anche se attualmente in stato dormiente.

La soluzione per gli utenti colpiti

La soluzione per gli utenti interessati è disinstallare il plugin e sostituirlo con una copia pulita della versione 5.2.4 quando sarà disponibile di nuovo su WordPress.org. Ginder ha incluso un messaggio per chiunque sia dietro la backdoor, esortandoli a fare la cosa giusta ora e pubblicare un manifesto di aggiornamento statico che costringe tutte le installazioni interessate ad aggiornarsi automaticamente alla versione pulita di WordPress.org, eliminando così la backdoor dai siti precedentemente compromessi.

Il ricercatore avverte che Quick Page/Post Redirect ha ancora 70.000 installazioni con un controllo di aggiornamento che punta al server 'anadnet'. Questo indica che, sebbene la minaccia sia stata identificata, il potenziale per ulteriori danni rimane finché non vengono prese misure correttive adeguate.

L'importanza della sicurezza nei plugin WordPress

Questo incidente sottolinea l'importanza critica di mantenere aggiornati i plugin e di monitorare attentamente i cambiamenti nel codice. Gli utenti dovrebbero essere consapevoli dei potenziali rischi associati all'uso di plugin di terze parti, anche quelli disponibili su piattaforme ufficiali come WordPress.org. La comunità WordPress deve collaborare per garantire che tali vulnerabilità siano rapidamente identificate e mitigate per proteggere l'integrità e la sicurezza dei siti web.

Gli utenti sono invitati a eseguire regolari scansioni di sicurezza dei loro siti e a considerare l'uso di strumenti di sicurezza avanzati per rilevare e prevenire attacchi simili in futuro. Inoltre, è fondamentale segnalare eventuali comportamenti sospetti o anomalie nei plugin utilizzati, contribuendo così alla sicurezza collettiva della piattaforma WordPress.

L'impatto sulla comunità WordPress

L'incidente ha scatenato un dibattito all'interno della comunità WordPress sull'affidabilità dei plugin di terze parti. Molti sviluppatori e amministratori di siti hanno espresso preoccupazione riguardo alla possibilità che altri plugin possano nascondere vulnerabilità simili. Questo ha portato a un aumento della domanda per strumenti di analisi del codice più rigorosi e processi di revisione più trasparenti.

La situazione ha anche evidenziato la necessità di una maggiore collaborazione tra gli sviluppatori di plugin, i revisori di WordPress.org e gli esperti di sicurezza. Alcuni membri della comunità hanno suggerito la creazione di un sistema di segnalazione centralizzato per le vulnerabilità, che potrebbe aiutare a identificare e risolvere più rapidamente problemi simili in futuro.

Le possibili motivazioni dietro l'attacco

Le motivazioni degli attaccanti rimangono incerte, ma ci sono diverse teorie. Una possibilità è che l'autore del plugin abbia introdotto intenzionalmente la backdoor per scopi finanziari, sfruttando il ranking SEO dei siti infetti per promuovere contenuti o servizi specifici. Un'altra teoria suggerisce che l'autore potrebbe essere stato compromesso da terzi, che hanno sfruttato il plugin per i loro scopi.

Ginder ha ipotizzato che il meccanismo di SEO spam potrebbe essere stato utilizzato per generare traffico verso siti di phishing, vendite di prodotti contraffatti o altre attività illecite. Tuttavia, senza un'analisi più approfondita del server anadnet[.]com, è difficile determinare con certezza l'obiettivo finale degli attaccanti.

Le sfide nella rimozione completa della minaccia

Anche se il sottodominio di comando e controllo malizioso non risolve più, la presenza del meccanismo di aggiornamento nascosto nei siti ancora utilizzanti il plugin rappresenta un rischio persistente. La rimozione completa della backdoor richiede che tutti gli utenti aggiornino manualmente alla versione pulita del plugin, un processo che potrebbe essere trascurato da molti amministratori di siti.

Inoltre, la complessità dell'ecosistema WordPress significa che alcuni siti potrebbero non essere immediatamente consapevoli di essere stati compromessi. Questo sottolinea l'importanza di campagne di sensibilizzazione e strumenti automatici di aggiornamento che possano aiutare gli utenti a proteggersi senza dover intervenire manualmente.

Le lezioni apprese e le misure preventive

Questo episodio serve come un promemoria cruciale per gli amministratori di siti WordPress sull'importanza di adottare misure preventive robuste. Tra le pratiche consigliate ci sono l'uso di plugin di sicurezza avanzati, la regolare scansione dei siti per vulnerabilità e la sottoscrizione a servizi di monitoraggio che possono rilevare comportamenti anomali.

Gli esperti suggeriscono anche di limitare l'uso di plugin non essenziali e di preferire soluzioni sviluppate da aziende con una comprovata reputazione in materia di sicurezza. Inoltre, la formazione continua per gli amministratori di siti su come riconoscere e rispondere alle minacce di sicurezza è fondamentale per mantenere l'integrità dei siti web.

Il futuro della sicurezza dei plugin WordPress

La comunità WordPress sta esplorando modi per migliorare la sicurezza dei plugin. Alcune proposte includono l'implementazione di firme digitali per gli aggiornamenti dei plugin, che potrebbero impedire l'esecuzione di codice non autorizzato. Altri suggeriscono l'adozione di un sistema di revisione più automatizzato, che potrebbe ridurre il tempo necessario per identificare e correggere le vulnerabilità.

Inoltre, c'è un crescente interesse per l'adozione di pratiche di sviluppo sicure, come il codice aperto e la revisione tra pari, che potrebbero aiutare a prevenire l'inserimento di backdoor in futuro. Questi sforzi collettivi mirano a costruire un ecosistema WordPress più sicuro e resistente alle minacce emergenti.

Domande frequenti

1. Come posso verificare se il mio sito è stato compromesso?
Per verificare se il tuo sito è stato compromesso, puoi utilizzare strumenti di scansione della sicurezza come Wordfence o Sucuri. Inoltre, controlla manualmente la directory del plugin per file sospetti o modifica le date dei file recenti.

2. Quali sono le alternative a Quick Page/Post Redirect?
Alcune alternative sicure includono "Redirection" e "Simple 301 Redirects", entrambi disponibili nel repository ufficiale di WordPress. Assicurati di scegliere plugin con recensioni positive e aggiornamenti regolari.

3. Cosa posso fare per proteggere il mio sito in futuro?
Aggiorna sempre i tuoi plugin e il core di WordPress, utilizza password complesse e autenticazione a due fattori, e considera l'implementazione di un firewall per applicazioni web.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.