<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>Aldolat.it &#8212; Post con tag Reset</title>
        <link>https://www.aldolat.it/tags/reset/</link>
        <description>Ultimi post pubblicati nel tag Reset &#8212; aldolat.it</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>it</language>
        <managingEditor>aldolat@gmail.com (Aldo Latino)</managingEditor>
        <webMaster>aldolat@gmail.com (Aldo Latino)</webMaster>
        <copyright>Creative Commons BY-SA 4.0</copyright>
        <lastBuildDate>Fri, 28 Jul 2023 22:51:47 +0200</lastBuildDate>
        <atom:link href="https://www.aldolat.it/tags/reset/index.xml" rel="self" type="application/rss+xml" />
        <item>
            <title>WordPress e il reset della password admin da remoto</title>
            <link>https://www.aldolat.it/posts/2009/wordpress-e-il-reset-della-password-admin-da-remoto/</link>
            <pubDate>Wed, 12 Aug 2009 07:35:41 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2009/wordpress-e-il-reset-della-password-admin-da-remoto/</guid>
            <description>Se avete installato WordPress 2.8.3, sappiate che siete affetti da una vulnerabilità pericolosa: chiunque può resettarvi la vostra password di amministrazione semplicemente inserendo un preciso link nel suo browser e questo senza che, ovviamente, il tizio sia autenticato in alcun modo.&#xA;Diciamo subito che la vulnerabilità è già stata corretta e pronta nella 2.8.4, rilasciata a distanza di pochi giorni, dunque, dalla 2.8.3. Una versione che non ha avuto pace, ma si sa che qualunque codice eseguibile soffre di bug non ancora scoperti.</description>
            <content:encoded>&lt;p&gt;Se avete installato WordPress 2.8.3, sappiate che siete affetti da una vulnerabilità pericolosa: chiunque può resettarvi la vostra password di amministrazione semplicemente inserendo un preciso link nel suo browser e questo senza che, ovviamente, il tizio sia autenticato in alcun modo.&lt;/p&gt;&#xA;&lt;p&gt;Diciamo subito che la vulnerabilità è già stata corretta e pronta nella 2.8.4, rilasciata a distanza di pochi giorni, dunque, dalla 2.8.3. Una versione che non ha avuto pace, ma si sa che qualunque codice eseguibile soffre di bug non ancora scoperti.&lt;/p&gt;&#xA;&lt;p&gt;È successo anche a me ieri sera, come ad altri blogger, di venir avvisati della nuova password. Con sorpresa massima mi chiedevo cosa fosse quella mail, dato che non ne avevo mai viste. Panico! Ma dopo essermi ripreso dal momentaneo smarrimento, ecco spiegato cosa avviene.&lt;/p&gt;&#xA;&lt;h2 id=&#34;come-funziona-il-reset-della-password-in-wordpress&#34;&gt;Come funziona il reset della password in WordPress&lt;/h2&gt;&#xA;&lt;p&gt;Quando volete resettare la vostra password per un motivo qualsiasi, basta andare nel proprio blog all&amp;rsquo;URL &lt;code&gt;http://domain.tld/wp-login.php?action=lostpassword&lt;/code&gt; e dopo aver inserito la vostra email o il vostro ID premere il pulsante apposito. Vi arriverà una mail di conferma e se fate clic sul link contenuto la password verrà resettata, altrimenti tutto rimarrà come prima. Se avrete optato per la modifica, vi giungerà poi una seconda email con l&amp;rsquo;ID di login e la nuova password.&lt;/p&gt;&#xA;&lt;h2 id=&#34;cosa-avviene-con-questa-vulnerabilità&#34;&gt;Cosa avviene con questa vulnerabilità&lt;/h2&gt;&#xA;&lt;p&gt;Con questa vulnerabilità presente, chiunque da remoto inserica un indirizzo ben costruito che punti al vostro dominio, vi resetterà la password, senza che vi giunga la mail di conferma. Vi arriverà invece direttamente la seconda email, quella con le nuove credenziali.&lt;/p&gt;&#xA;&lt;p&gt;Anche se lo stupido di turno non viene a conoscenza delle vostre credenziali, la cosa è quantomeno fastidiosa perché potrebbe resettare comunque in continuazione i dati di accesso, impedendovi ogni volta l&amp;rsquo;ingresso nel backend (la bacheca di WordPress, per intenderci).&lt;/p&gt;&#xA;&lt;h2 id=&#34;cosa-fare&#34;&gt;Cosa fare&lt;/h2&gt;&#xA;&lt;p&gt;Stanno arrivando nelle varie bacheche gli avvisi del nuovo rilascio 2.8.4. Nel frattempo potete sostituire anche solo il file &lt;code&gt;wp-login.php&lt;/code&gt; che sta nella directory principale di WordPress. Lo potete recuperare da SVN, digitando nel terminale la riga:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;svn co http://core.svn.wordpress.org/trunk/ .&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Prelevate quindi il file &lt;code&gt;wp-login.php&lt;/code&gt; e sostituitelo a quello della vostra installazione.&lt;/p&gt;&#xA;&lt;p&gt;I file modificati nella 2.8.4 internazionale sono solo i seguenti:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;wp-includes/version.php&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;readme.html&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;wp-login.php&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2009/wordpress-e-il-reset-della-password-admin-da-remoto/&#34;&gt;WordPress e il reset della password admin da remoto&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
    </channel>
</rss>
