Rilasciato WordPress 3.3.1, aggiornamento di sicurezza

A poche settimane dal rilascio della nuova versione 3.3 del popolare CMS, sono state corretti 15 problemi tra cui una vulnerabilità importante, tanto da motivare il rilascio della nuova versione WordPress 3.3.1, già disponibile nella dashboard in versione inglese.

La vulnerabilità e i problemi corretti sembrano riguardare solamente la versione 3.3 e non le precedenti.

Dato che i file aggiornati riguardano il sistema e non dovrebbero compromettere le localizzazioni, come al solito in questi casi è preferibile effettuare l’aggiornamento prima possibile, anche con la versione inglese, e poi aggiornare nuovamente non appena sarà disponibile la versione localizzata in italiano.

L’amministrazione di WordPress in sicurezza con SSL

Sicurezza di WordPress

Sarebbe buona regola proteggere tutte quelle parti di un blog/sito in cui è richiesta una registrazione. Una di queste protezioni è l’utilizzo di SSL. Poi c’è chi, come il sottoscritto, predica bene e razzola male. Ma sto rimediando… ;-)

Se un servizio di SSL è attivo sul server web, esempio OpenSSL che è il più diffuso con Apache, è possibile effettuare una piccola modifica a WordPress affinché la pagina di login o tutte le pagine dell’amministrazione del blog siano costrette ad usare il servizio SSL disponibile.

Tutto questo, si intende, dopo aver  installato un certificato SSL valido, acquistato o autoprodotto che sia. Se non lo avete, una facile ricerca su San Google sarà di grande aiuto.

Occorre modificare il file di configurazione di WordPress (wp-config.php) aggiungendo una di queste due istruzioni:

define('FORCE_SSL_LOGIN', true);

define('FORCE_SSL_ADMIN', true);

La prima forza l’uso di SSL solo per la pagina di login. La seconda per tutta la parte amministrativa del blog.

La seconda è da preferire, a mio avviso.

Se il blog si appoggia ad un pannello di controllo come Plesk, e nella configurazione del dominio se le pagine SSL e non fanno riferimento allo stesso percorso, probabilmente non ci sarà bisogno di fare niente altro (il condizionale è d’obbligo perché il pannello di controllo e le funzioni rese disponibili agli utenti potrebbero essere personalizzate).

Se invece ci si appoggia ad un Apache nudo e crudo, dando per scontato che OpenSSL sia installato come di solito è occorrerà predisporre opportunamente delle regole di rewrite nel file di configurazione del virtualhost o nel file .htaccess, affinché le pagine di amministrazione (/wp-login.php e tutto il percorso /wp-admin/*) vengano rimandate dal normale http:// a https://.

Un po’ come succede se provate ad accedere alla pagina di login di questo blog: http://robrota.com/wp-login.php

Altre informazioni, compresi alcuni esempi di regole di rewrite, li trovate in questa pagina dei codex di WordPress.

WordPress 3.1.3 anche in italiano

Wordpress - CMS

L’ultimo aggiornamento di sicurezza riguardante WordPress, la release 3.1.3, è disponibile anche in italiano tramite l’aggiornamento automatico.

Essendo un aggiornamento di sicurezza andava fatto appena rilasciato, anche se nella versione US che tanto non riguardava parti localizzate, ma nel caso qualcuno se lo fosse scordato, o avesse avuto timore di aggiornare, adesso non ci sono più scuse.

WordPress 3.1.3 migliora la sicurezza

È disponibile una nuova versione di WordPress, un aggiornamento che riguarda da vicino la sicurezza del nostro CMS preferito.
I dati salienti:

  • Various security hardening by Alexander Concha.
  • Taxonomy query hardening by John Lamansky.
  • Prevent sniffing out user names of non-authors by using canonical redirects. Props Verónica Valeros.
  • Media security fixes by Richard Lundeen of Microsoft, Jesse Ou of Microsoft, and Microsoft Vulnerability Research.
  • Improves file upload security on hosts with dangerous security settings.
  • Cleans up old WordPress import files if the import does not finish.
  • Introduce “clickjacking” protection in modern browsers on admin and login pages.

WordPress 3.1.3 va a sostituire diversi file di codice, vedi link, ma come avviene in questo tipo di aggiornamenti riguardanti la sicurezza, in cui la tempestività di aggiornamento a volte mette al riparo da brutte sorprese, dovrebbe essere possibile aggiornare anche le versioni localizzate senza problemi, in attesa della versione localizzata aggiornata.

Ancora un aggiornamento di sicurezza per WordPress (aggiornato)

È stata da poco resa disponibile la versione 3.0.2 in italiano di WordPress (la versione nativa in inglese è uscita una settimana prima), ecco che per il nostro CMS preferito è richiesto un altro aggiornamento di sicurezza.

Le problematiche riguardano la funzionalità di pubblicazione remota, che potrebbe in talune occasioni permettere ad alcuni utenti di pubblicare, modificare o cancellare dei post impropriamente.

In attesa che esca la versione localizzata di questo ultimo aggiornamento, per pararsi il di dietro basta disabilitare temporaneamente, qualora fossero attivate, le funzionalità di pubblicazione remota nel controllo Impostazioni >  Scrittura

I file toccati da questo aggiornamento sono:

wp-includes/version.php
xmlrpc.php
readme.html
wp-admin/includes/update-core.php

Aggiornamento: questa volta i (bravi) ragazzi della localizzazione italiana sono stati particolarmente celeri, e da stamattina è già possibile aggiornare anche WordPress nella lingua di Dante.