{"id":255374,"date":"2022-12-27T15:25:00","date_gmt":"2022-12-27T12:25:00","guid":{"rendered":"https:\/\/inform.click\/come-verificare-se-il-tuo-sistema-wordpress-e-protetto-dagli-attacchi-xss\/"},"modified":"2022-12-27T16:14:00","modified_gmt":"2022-12-27T13:14:00","slug":"come-verificare-se-il-tuo-sistema-wordpress-e-protetto-dagli-attacchi-xss","status":"publish","type":"post","link":"https:\/\/inform.click\/it\/come-verificare-se-il-tuo-sistema-wordpress-e-protetto-dagli-attacchi-xss\/","title":{"rendered":"Come verificare se il tuo sistema WordPress \u00e8 protetto dagli attacchi XSS"},"content":{"rendered":"<p>\n  In tutto il mondo, quasi il 48% di tutti i siti Web \u00e8 vulnerabile al cross-site scripting (XSS). In tutto il mondo, quasi esattamente il 25 percento di tutti i siti Web utilizza la piattaforma WordPress.\n<\/p>\n<p>\n  Ne consegue che nel diagramma di Venn dei siti Web vulnerabili a XSS e dei siti Web che eseguono la piattaforma WordPress, la sovrapposizione deve essere piuttosto ampia.\n<\/p>\n<p>\n  Questo non \u00e8 un colpo alla piattaforma stessa. Il team di WordPress ha fatto della sicurezza una parte integrante della sua missione e corregge in modo aggressivo le vulnerabilit\u00e0 ogni volta che diventano note. Tuttavia, ci\u00f2 non impedisce alle persone di codificare temi non sicuri o installare plug-in non sicuri. Questi problemi sono i due principali ingressi per gli attacchi XSS sui siti WordPress e questo articolo discuter\u00e0 come fermarli.\n<\/p>\n<h4>\n  Introduzione allo scripting tra siti<br \/>\n<\/h4>\n<p>\n  Innanzitutto, discutiamo di come vengono eseguiti gli attacchi XSS. Esiste pi\u00f9 di un tipo di attacco XSS, quindi inizier\u00f2 con una definizione semplificata. Generalmente, gli attacchi XSS iniziano con input non disinfettati: moduli di commento, caselle di commento, barre di ricerca e cos\u00ec via. Questi attacchi variano notevolmente in termini di sofisticazione. In realt\u00e0, la forma pi\u00f9 semplice di attacco XSS viene vista ogni giorno dagli utenti di WordPress: il commento spam. Sai di cosa sto parlando: &#8220;Grazie per l'ottimo articolo. A proposito, ecco il mio sito dove guadagno 5.000 dollari a settimana lavorando da casa: www.only-an-idiot-would-click-this-link.co.uk.&#8221;\n<\/p>\n<p>\n  In qualche modo, i commenti spam sono l'esempio perfetto di un attacco XSS. Un'entit\u00e0 dannosa sovverte l'infrastruttura del tuo sito (la casella dei commenti) per inserire il proprio contenuto (il collegamento dannoso) sul tuo sito. Mentre questo \u00e8 un buon esempio illustrativo, un attacco XSS pi\u00f9 realistico sar\u00e0 molto pi\u00f9 sottile. Un commento spam impiega circa cinque secondi per essere creato. Un attacco XSS \u00e8 qualcosa su cui un vero hacker dedicher\u00e0 un po' pi\u00f9 di tempo.\n<\/p>\n<p>\n  Un vero cappello nero prover\u00e0 a trarre vantaggio da tutti gli aspetti del tuo sito che inviano dati al server, essenzialmente usandoli come un editor di testo in miniatura. Se i tuoi input non sono difesi, significa che possono letteralmente prendere il loro codice e forzare la tua applicazione a eseguirlo e a eseguire il rendering nel browser di un utente (e questo pu\u00f2 includere il tuo browser). A differenza dei commenti spam, solo un esame dettagliato del codice modificato del tuo sito o l'analisi delle interazioni del sito web potrebbe rivelare una violazione. Come si potrebbe immaginare, non c'\u00e8 fine al numero di cose sgradevoli che potrebbero derivare da una tale violazione.\n<\/p>\n<p>\n  Il semplice vandalismo \u00e8 un risultato relativamente comune degli attacchi XSS, con il risultato che ai tuoi utenti vengono mostrate immagini grottesche o propaganda politica al posto dei tuoi contenuti. Gli esperti di marketing con pochi piani a lungo termine o preoccupazioni etiche li useranno per fare pubblicit\u00e0 alle persone contro la loro volont\u00e0. Un attacco pi\u00f9 sfumato e sottile potrebbe rubare le credenziali di accesso degli utenti. Se uno di loro ha privilegi di amministratore, allora qualsiasi informazione personale che memorizzi sul tuo sito potrebbe essere in palio. In alternativa, potrebbero utilizzare l'attacco XSS iniziale come leva per forzare l'apertura del tuo sito e installare malware ancora pi\u00f9 avanzati.\n<\/p>\n<h4>\n  Fermare gli attacchi<br \/>\n<\/h4>\n<p>\n  Se sei un individuo ragionevolmente esperto di codice e sei l'unico proprietario di un sito WordPress relativamente piccolo, allora le pratiche di codifica sicure saranno probabilmente il modo migliore per bloccare il tuo sito dagli attacchi di scripting cross-site. Includo questo avvertimento perch\u00e9 se fai parte di un'organizzazione pi\u00f9 grande che esegue un'applicazione pi\u00f9 complessa, potrebbe non essere umanamente possibile per te trovare ogni area in cui un utente malintenzionato potrebbe iniettare codice. I siti Web moderni possono avere dimensioni enormi e potrebbe essere necessario assumere un professionista esperto e dedicare il proprio tempo ad altre attivit\u00e0 per rendere il tuo sito Web ancora migliore per i tuoi lettori.\n<\/p>\n<p>\n  Un altro avvertimento \u00e8 che se non sei particolarmente esperto di codice e stai chiedendo a qualcun altro di creare il tuo sito per te, non dare per scontato che abbiano utilizzato pratiche di codifica sicure. Anche gli sviluppatori pi\u00f9 esperti sono noti per lasciare la sicurezza nel dimenticatoio o commettere errori minori senza che qualcun altro controlli il proprio lavoro. Altri sviluppatori potrebbero semplicemente non sapere cosa stanno facendo in termini di sicurezza e altri ancora sorvolano sulla sicurezza per salvare tempo per se stessi (nonostante la mancanza di professionalit\u00e0 quando si tratta di questo). In sintesi, assicurati di assumere un professionista acclamato che non tagli gli angoli quando si tratta di sviluppare e proteggere il tuo sito web.\n<\/p>\n<p>\n  Questa preoccupazione \u00e8 stata espressa, una delle prime e pi\u00f9 semplici cose che puoi fare per prevenire il cross-site scripting \u00e8 convalidare i dati dell'utente.\n<\/p>\n<p>\n  Supponiamo che tu abbia un modulo di iscrizione sul tuo sito e quel modulo chieda all'utente di inserire il proprio nome. Un utente malintenzionato potrebbe invece digitare qualcosa del tipo:\n<\/p>\n<pre><code>\n&lt;script&gt;\n&lt;![CDATA[\nCoughUpYourPreciousData();\n]]&gt;\n&lt;\/script&gt;<\/code><\/pre>\n<p>\n  Ci\u00f2 potrebbe, ad esempio, indurre la persona successiva che visita quella pagina a inviare una copia dei propri cookie a un utente malintenzionato.\n<\/p>\n<p>\n  Puoi vedere che in questo esempio, la stringa di codice sopra non assomiglia per niente al nome di qualcuno. Il tuo server non lo sa, ma usando alcuni parametri impostati, puoi insegnarlo. Ad esempio, puoi dire a quel campo di rifiutare i caratteri speciali, come ,() e ; (non sono particolarmente necessari in una sezione commenti). Puoi dire a quel campo che il nome di una persona probabilmente non contiene numeri. Se sei disposto a essere un po' draconiano, puoi dire a quel campo di rifiutare gli input che sono lunghi pi\u00f9 di quindici caratteri (oppure puoi cambiare i valori come preferisci). Prendere questi passaggi limiter\u00e0 drasticamente la quantit\u00e0 di danno che un attaccante pu\u00f2 fare con un particolare campo.\n<\/p>\n<p><a href=\"https:\/\/inform.click\/wp-content\/uploads\/2022\/11\/post-327507-638448ef92725.webp\" data-rel=\"lightbox\"><img decoding=\"async\" class=\"SDStudio-light-box-enable SDStudio-editor-tools-md-imp\" src=\"https:\/\/inform.click\/wp-content\/uploads\/2022\/11\/post-327507-638448ef92725.webp\" alt=\"\" \/><\/a><\/p>\n<p>\n  Anche con la convalida dei dati, potrebbero esserci moduli o campi in cui non \u00e8 possibile limitare realisticamente il tipo di caratteri utilizzati, ad esempio in un modulo di contatto o in un campo di commento. Quello che puoi fare \u00e8 disinfettare i dati. Questo processo rende impossibile l'esecuzione dell'HTML in un dato campo, convertendo tutto ci\u00f2 che potrebbe essere riconoscibile come parte di codice eseguibile in caratteri non codificanti. Ad esempio, un collegamento ipertestuale non verr\u00e0 visualizzato dove altrimenti potrebbe essercene uno.\n<\/p>\n<p>\n  Infine, ci sono casi in cui il tuo sito potrebbe finire per visualizzare dati non sicuri per gli utenti. Supponiamo che qualcuno scriva un commento dannoso su una delle tue pagine, che viene successivamente indicizzata dalla funzione di ricerca del tuo sito web. Ogni volta che uno dei tuoi utenti esegue una ricerca, quel codice dannoso viene eseguito quando il suo browser carica i risultati della ricerca. Ci\u00f2 \u00e8 impedito dall'escape dei dati, che garantisce che quando il tuo sito fornisce dati a un utente, l'unico codice che viene eseguito \u00e8 il codice che desideri eseguire.\n<\/p>\n<p>\n  Per ulteriori informazioni sulla convalida dei dati, sulla sanificazione dei dati e sull'evasione dei dati, il <a href=\"https:\/\/codex.wordpress.org\/Validating_Sanitizing_and_Escaping_User_Data#Sanitizing:_Cleaning_User_Input\" target=\"_blank\" rel=\"noopener\">Codex di WordPress<\/a> ha una risorsa eccellente. Spiegher\u00e0 in dettaglio i concetti di cui sopra e fornir\u00e0 altri esempi che possono essere applicati universalmente.\n<\/p>\n<h4>\n  Altri metodi<br \/>\n<\/h4>\n<p>\n  Le grandi aziende hanno siti web pi\u00f9 grandi; \u00e8 un fatto. Forse migliaia di persone usano il tuo sito al giorno. Magari al posto di form e campi standard ci sono anche animazioni, vari portali, parti scritte in Java, e cos\u00ec via. Anche se tieni traccia di tutto ci\u00f2, forse c'\u00e8 un giorno zero in una delle tue domande e non hai modo di difenderti.\n<\/p>\n<p>\n  In una situazione come questa, se hai l'influenza e il budget per farlo, ti consiglio di investire in un Web Application Firewall (WAF). Un buon WAF avr\u00e0 regole di correlazione che identificano e bloccano automaticamente le stringhe HTML che sono pi\u00f9 comunemente associate agli attacchi di code injection. Possono anche avvisarti quando le applicazioni iniziano a estrarre dati quando non dovrebbero o lo stanno facendo in un volume insolito, aiutando cos\u00ec a difenderti dagli attacchi zero-day e da altre minacce avanzate. Un WAF non \u00e8 un proiettile d'argento, ma \u00e8 uno strumento prezioso per i professionisti della sicurezza e i proprietari di siti Web che sperano di proteggere applicazioni complesse.\n<\/p>\n<p>\n  Esistono anche numerosi plug-in che pretendono di difendersi dagli attacchi XSS. In realt\u00e0 non li consiglio. Piuttosto che ridurre il rischio, molti di questi plug-in rappresentano solo un'altra superficie di attacco che un hacker pu\u00f2 sfruttare. Anche uno dei plugin di sicurezza pi\u00f9 noti e ampiamente utilizzati, Akismet, \u00e8 risultato essere vulnerabile <a href=\"https:\/\/blog.sucuri.net\/2015\/10\/security-advisory-stored-xss-in-akismet-wordpress-plugin.html\" target=\"_blank\" rel=\"noopener\">agli attacchi XSS<\/a> lo scorso anno. Quando si tratta di deviare gli attacchi XSS, non fare affidamento sulle mezze misure. Sviluppa le competenze necessarie e utilizza il set di strumenti appropriato per proteggere il tuo sito web.\n<\/p>\n<h4>\n  Altre applicazioni pratiche<br \/>\n<\/h4>\n<p>\n  Queste informazioni possono essere un po' complesse per chi non lo sapesse, ma non vorrei che le persone si lasciassero scoraggiare dalle potenziali complessit\u00e0 di queste informazioni. Se si verifica un attacco XSS, puoi essere certo che ripulire le conseguenze di un tale evento sar\u00e0 molto pi\u00f9 complesso che apportare modifiche al tuo sito web. Ripulire i costi reputazionali del tuo sito Web (i lettori abituali abbandoneranno il tuo sito Web abbastanza facilmente) sar\u00e0 un problema aggiuntivo di cui non devi preoccuparti.\n<\/p>\n<p>\n  Anche se stai chiedendo a qualcun altro di gestire lo sviluppo e la sicurezza del tuo sito Web per te, fai il possibile per essere almeno in grado di rispondere a un'emergenza e sapere dove sono i tuoi punti deboli. Sapere come controllare il tuo sistema sar\u00e0 un'abilit\u00e0 vitale a lungo termine e sar\u00e0 la base per altri argomenti di sicurezza e progetti di sviluppo di siti web. Tutto \u00e8 interconnesso online e mentre gli attacchi XSS potrebbero essere una cosa degli ultimi anni (per quanto improbabile sia), sapere che i dettagli del tuo sito Web non saranno mai obsoleti.\n<\/p>\n<h4>\n  Pensieri finali<br \/>\n<\/h4>\n<p>\n  Il panorama della sicurezza in Internet cambia costantemente. Non puoi mai essere del tutto certo di come potrebbe apparire un attacco XSS o di come potrebbe essere utilizzato contro di te, ma lo devi a te stesso e ai tuoi lettori per assicurarti di fare tutto ci\u00f2 che \u00e8 in tuo potere per fermarli. Continua a informarti su questa minaccia e controlla regolarmente (raccomanderei almeno una volta al mese) eventuali sviluppi rilevanti nel mondo della sicurezza informatica.\n<\/p>\n<p>\n  Anche questo non significa che puoi ignorare altre minacce. L'accesso alla rete pubblica richiede ancora l'uso della VPN per essere sicuro. Non puoi trascurare la sicurezza di qualsiasi computer che utilizzi per accedere al tuo sito web. Le informazioni di accesso devono ancora essere modificate spesso ed essere al sicuro da attacchi di forza bruta. Gli attacchi XSS sono brutali, ma non sono l'unica minaccia a cui prestare attenzione.\n<\/p>\n<p>\n  Potrebbe anche essere necessario che tu condivida queste informazioni (o anche questo articolo) con i tuoi colleghi e le parti interessate al fine di diffondere la resistenza contro questo tipo di attacchi. Anche se potresti non essere in grado di fare molto da solo, se un numero sufficiente di persone si protegge adeguatamente, potremmo assistere a una diminuzione generale di questi tipi di attacchi mentre gli hacker cercano di trovare un modo diverso di trarre profitto dagli utenti poveri di Internet.\n<\/p>\n<p>\n  Hai qualche idea su come verificare la presenza di attacchi XSS e difenderti da essi in futuro? Esistono altre strategie di rilevamento e rimozione che utilizzi per combattere questa minaccia? Ci sono strumenti che consiglieresti ai tuoi colleghi lettori? In tal caso, lascia un commento qui sotto e continua questa importante conversazione con i tuoi colleghi lettori.\n<\/p>\n<\/p>\n<div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">\n  Fonte di registrazione: <a target=\"_blank\" rel=\"noopener nofollow\" data-pssr=\"\" href=\"http:\/\/www.instantshift.com\/2016\/07\/08\/secured-wordpress-against-xss-attacks\/\">instantshift.com<\/a>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>In tutto il mondo, quasi il 48% di tutti i siti Web \u00e8 vulnerabile al cross-site scripting (XSS). In tutto il mondo, quasi esattamente il 25 percento di tutti i siti Web utilizza la piattaforma WordPress. Ne consegue che nel diagramma di Venn dei siti Web vulnerabili a XSS e dei siti Web che eseguono la piattaforma WordPress, la sovrapposizione deve essere piuttosto ampia. Questo non \u00e8 un colpo alla piattaforma stessa. Il team di WordPress ha fatto della sicurezza una parte integrante della sua missione e corregge in modo aggressivo le vulnerabilit\u00e0 ogni volta che diventano note. Tuttavia, ci\u00f2 non impedisce alle persone di codificare temi non sicuri o installare plug-in non sicuri. Questi problemi sono i due ingressi principali&#8230;<\/p>\n","protected":false},"author":1,"featured_media":222525,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[108,56],"tags":[],"class_list":["post-255374","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicurezza-web","category-web-e-wordpress"],"_links":{"self":[{"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/posts\/255374","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/comments?post=255374"}],"version-history":[{"count":0,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/posts\/255374\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/media\/222525"}],"wp:attachment":[{"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/media?parent=255374"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/categories?post=255374"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/inform.click\/it\/wp-json\/wp\/v2\/tags?post=255374"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}