I ricercatori di sicurezza hanno individuato una grave vulnerabilità nel plugin di backup e migrazione WordPress più popolare al mondo, l'All-in-One WP Migration and Backup. La falla, di tipo SQL injection, consente a attaccanti non autenticati di eseguire codice remoto sul server e prendere il controllo totale di un sito web.
Il plugin è installato su milioni di piattaforme WordPress, inclusi molti ambienti gestiti da MSP e utilizzati da PMI. Un attacco di successo può portare al cosiddetto takeover del sito, con rischi di perdita di dati, violazione della privacy e interruzione completa del servizio online.
Per i consulenti IT e le piccole-medie imprese, la priorità è immediata: aggiornare il plugin alla versione corretta non appena disponibile, verificare che i backup esistenti siano protetti e isolati, e implementare misure di sicurezza come il principio del minimo privilegio e il monitoraggio costante delle attività di accesso.
Questa vulnerabilità ribadisce un punto cruciale: la sicurezza dei plugin di backup non deve essere sottovalutata. Un backup è utile solo se è protetto; altrimenti, può diventare un vettore di attacco potentissimo per chi vuole infiltrarsi nel sistema.