Nella loro ricerca, intitolata “Plugins to Detect Vulnerable Plugins: An Empirical Assessment of the Security Scanner Plugins for WordPress“, Murphy et al. (2021) forniscono un’analisi delle soluzioni di sicurezza attualmente disponibili per WordPress, un sistema di gestione dei contenuti (CMS) ampiamente utilizzato che alimenta siti web in tutto il mondo.
A causa dell’uso diffuso di questo CMS, lo studio solleva preoccupazioni riguardo alla qualità e alla quantità dei plugin di scansione di sicurezza gratuiti più comunemente utilizzati.
Lo studio rivela che la maggior parte di questi plugin si è rivelata inefficace nell’identificare le minacce e non è riuscita a fornire all’utente informazioni sufficientemente utilizzabili.
In definitiva, i risultati di questa ricerca forniscono un indizio sulla ragione sottostante per cui WordPress rappresenta un bersaglio sempre più attraente per gli attacchi informatici, a causa del falso senso di sicurezza fornito agli utenti dalle attuali soluzioni di sicurezza (Murphy et al., 2021).
Problema della Ricerca
L’uso diffuso di WordPress ha reso questo CMS un bersaglio popolare per gli attacchi informatici. Sebbene il nucleo di WordPress stesso sia considerato relativamente sicuro, il suo vasto ecosistema di plugin rappresenta la causa di quasi tutte le vulnerabilità riscontrate. A causa della mancanza di conoscenze tecniche di gran parte della sua base di utenti, la maggior parte di essi si affida a plugin di sicurezza disponibili gratuitamente (Murphy et al., 2021). Nei loro test, Murphy et al. (2020) hanno riscontrato che la maggior parte di questi plugin non era in grado di identificare le minacce e che la maggior parte di quelli in grado di farlo non forniva all’utente indicazioni o informazioni adeguate su come mettere in sicurezza il proprio sito web (Murphy et al., 2021).
Domande
Murphy et al. (2021) indagano la capacità dei plugin di sicurezza disponibili di identificare efficacemente le minacce alla sicurezza e di mantenere i siti WordPress al sicuro da una serie di attacchi informatici.
Poiché la sua base di utenti ha dimostrato di non possedere sufficienti conoscenze tecniche o di cybersecurity, non essendo quindi in grado di comprendere appieno la gravità delle potenziali conseguenze né di valutare correttamente i problemi di sicurezza dei propri siti, e a causa del crescente fenomeno degli attacchi informatici che minacciano la piattaforma, i ricercatori hanno voluto verificare se i plugin di sicurezza più comunemente utilizzati fino ad oggi fornissero una soluzione efficace per mantenere al sicuro i siti WordPress (Murphy et al., 2021).
Metodologia
Murphy et al. (2021) hanno progettato un metodo per testare empiricamente l’efficacia dei plugin di sicurezza più utilizzati, nella loro versione gratuita. Hanno utilizzato un insieme specifico di criteri per la scelta degli 11 plugin di sicurezza da testare, nonché un altro insieme per i 51 plugin da testare per individuare le vulnerabilità.
I plugin di scansione di sicurezza sono stati scelti tra i più utilizzati, facili da installare e gratuiti al momento della ricerca; i plugin da testare sono stati selezionati da un database pubblico e popolare, contenente un registro di plugin che erano stati contrassegnati con vulnerabilità note negli ultimi 2 anni (Murphy et al., 2021).
È stato predisposto un ambiente di test individuale, con una nuova installazione di WordPress, per ciascuno dei plugin di sicurezza, ogni test utilizzando una nuova istanza contro tutti i plugin vulnerabili nell’installazione. In ogni istanza, i ricercatori avviavano lo scanner di sicurezza e poi valutavano i risultati della scansione, attraverso una valutazione qualitativa e quantitativa, basata su quanti plugin vulnerabili la scansione aveva identificato, nonché sulle informazioni fornite per ogni minaccia individuata (Murphy et al., 2021).
Risultati
Nei loro risultati quantitativi, Murphy et al. (2021) hanno rivelato che 6 degli 11 plugin di sicurezza testati non sono riusciti completamente a rilevare alcun plugin vulnerabile. Inoltre, è emerso che richiedevano un premium a pagamento persino per scansionare la cartella dei plugin di WordPress. Nei restanti 5 test, il numero di plugin vulnerabili rilevati con successo variava notevolmente in termini di quantità e, talvolta, le scansioni si sono rivelate utilizzare metodi di valutazione inefficienti (Murphy et al., 2021).
I risultati della valutazione qualitativa dei 5 plugin che hanno correttamente identificato le vulnerabilità variavano considerevolmente. In 4 casi su 5, le scansioni non fornivano alcun aiuto pratico per mettere efficacemente in sicurezza il sito web, a causa della mancanza di informazioni approfondite sul tipo di minaccia o di una spiegazione della minaccia eccessivamente generica, se non fuorviante (Murphy et al., 2021). Solo 1 plugin di sicurezza sembrava “fornire un contesto prezioso per l’utente, consentendogli di scegliere un’adeguata linea d’azione” (Murphy et al., 2021).
Conclusione
Attraverso la loro ricerca, Murphy et al. (2021) hanno evidenziato la potenziale connessione tra l’uso massiccio di WordPress per alimentare centinaia di milioni di siti web in tutto il Web e il crescente fenomeno degli attacchi informatici che prendono di mira WordPress, a causa della mancanza di plugin di sicurezza efficienti e disponibili gratuitamente per i suoi utenti tipici (Murphy et al., 2021).
Riferimenti bibliografici
Murphy, D.T., Zibran, M.F., & Eishita, F.Z. (2021). Plugins to Detect Vulnerable Plugins: An Empirical Assessment of the Security Scanner Plugins for WordPress. 2021 IEEE/ACIS 19th International Conference on Software Engineering Research, Management and Applications (SERA). https://doi.org/10.1109/SERA51205.2021.9509274