Vulnerabilità critica nel plugin WordPress W3 Total Cache. 430.000 siti a rischio!
Una vulnerabilità critica, CVE-2025-9501, è stata scoperta nel popolare plugin WordPress W3 Total Cache Questa vulnerabilità consente l’esecuzione di comandi PHP arbitrari sul server senza autenticazione. Per eseguire l’attacco, è sufficiente lasciare un commento contenente il payload sulla risorsa vulnerabile.
Il problema riguarda tutte le versioni del plugin precedenti alla 2.8.13 ed è correlato alla funzione _parse_dynamic_mfunc(), che gestisce le chiamate di funzioni dinamiche nei contenuti memorizzati nella cache.
Secondo gli analisti di WPScan, un aggressore può iniettare comandi tramite questa funzione semplicemente pubblicando un commento appositamente creato su un sito web. Lo sfruttamento riuscito del bug conferisce all’aggressore il controllo completo sul sito, consentendogli di eseguire qualsiasi comando sul server.
W3 Total Cache è uno dei plugin di ottimizzazione delle prestazioni di WordPress più popolari, installato su oltre un milione di siti web. Gli sviluppatori del plugin hanno rilasciato una versione patchata, la 2.8.13, il 20 ottobre 2025. Tuttavia, secondo le statistiche di WordPress.org, da allora il plugin è stato scaricato circa 430.000 volte, il che significa che centinaia di migliaia di siti web sono ancora vulnerabili a CVE-2025-9501.
I ricercatori di WPScan hanno sviluppato un exploit proof-of-concept, ma prevedono di pubblicarlo solo il 24 novembre 2025, per dare agli amministratori dei siti web più tempo per aggiornarlo. Questo perché, dopo la pubblicazione di un exploit proof-of-concept, gli aggressori in genere avviano una massiccia ricerca di obiettivi vulnerabili e li attaccano.
Si consiglia agli amministratori del sito di aggiornare W3 Total Cache alla versione 2.8.13 il prima possibile. Se l’aggiornamento non è possibile, è consigliabile disattivare il plugin o adottare misure per impedire che i commenti vengano utilizzati per distribuire payload (ad esempio, disabilitare i commenti sul sito o abilitare la pre-moderazione).
L'articolo Vulnerabilità critica nel plugin WordPress W3 Total Cache. 430.000 siti a rischio! proviene da Red Hot Cyber.
Quel chiodo, anche su Almaviva...
@Privacy Pride
Il post completo di Christian Bernieri è sul suo blog: garantepiracy.it/blog/almaviva…
Spritz è tornato, ed è incavolato come una bestia... del resto, gli viene naturale. La notizia del gigantesco data breach deve far tremare i polsi a tutti, animali compresi, perché a bordo di questo treno ci siamo tutti. Vi lascio alle sue parole che, nonostante…
Privacy Pride reshared this.
A Paper Caper: The Hole Data
Since the dawn of computers, we’ve tried different ways to store data. These days, you grab data over the network, but you probably remember using optical disks, floppies, or, more recently, flash drives to load something into your computer. Old computers had to use a variety of methods, such as magnetic tape. But many early computers used some technology that existed from the pre-computer era, like punched cards or, as [Anthony Francis-Jones] shows us, paper tape.
Paper tape was common in TeleType machines and some industrial applications. In fact, as early as 1725, looms could use paper tape, which would eventually lead to punched cards. For computers, there were two common variations that differed in how many holes were punched across the tape: 5 or 8. There was also a small sprocket hole that allowed a gear to move the tape forward through a reader.
Typically, brushes or optical sensors would read the holes into the computer. Some paper tape used regular paper, but others used oily paper. You could also get tapes made out of mylar, which was very durable.
The other big difference in tapes was in how they were punched. A conventional tape had the entire hole punched out, leaving confetti-like “chad.” There were also chadless tapes where the chad was left slightly connected to the paper.
One common feature of paper tape was that it would skip any section where every hole had been punched. This allowed you to erase parts of the tape by punching over it. Then, with scissors and tape, you could splice sections by lining up the fully punched areas between two sections of tape. You could also make endless loops of tape.
Paper tape was used as a crude word processor back in the day. They were even used to send wire photos.
youtube.com/embed/QzRhDXnpn3Q?…
How One Uncaught Rust Exception Took Out Cloudflare
On November 18 of 2025 a large part of the Internet suddenly cried out and went silent, as Cloudflare’s infrastructure suffered the software equivalent of a cardiac arrest. After much panicked debugging and troubleshooting, engineers were able to coax things back to life again, setting the stage for the subsequent investigation. The results of said investigation show how a mangled input file caused an exception to be thrown in the Rust-based FL2 proxy which went uncaught, throwing up an HTTP 5xx error and thus for the proxy to stop proxying customer traffic. Customers who were on the old FL proxy did not see this error.
The input file in question was the features file that is generated dynamically depending on the customer’s settings related to e.g. bot traffic. A change here resulted in said feature file to contain duplicate rows, increasing the number of typical features from about 60 to over 200, which is a problem since the proxy pre-allocates memory to contain this feature data.
While in the FL proxy code this situation was apparently cleanly detected and handled, the new FL2 code happily chained the processing functions and ingested an error value that caused the exception. This cascaded unimpeded upwards until panic set in: thread fl2_worker_thread panicked: called Result::unwrap() on an Err value
The Rust code in question was the following:
The obvious problem here is that an error condition did not get handled, which is one of the most basic kind of errors. The other basic mistake seems to be that of input validation, as apparently the oversized feature file doesn’t cause an issue until it’s attempted to stuff it into the pre-allocated memory section.
As we have pointed out in the past, the biggest cause of CVEs and similar is input validation and error handling. Just because you’re writing in a shiny new language that never misses an opportunity to crow about how memory safe it is, doesn’t mean that you can skip due diligence on input validation, checking every return value and writing exception handlers for even the most unlikely of situations.
We hope that Cloudflare has rolled everyone back to the clearly bulletproof FL proxy and is having a deep rethink about doing a rewrite of code that clearly wasn’t broken.
Giustizia, sicurezza e giornalismo. Due giorni di eventi del Centro Balducci. E poi il ricordo di Siani
@Giornalismo e disordine informativo
articolo21.org/2025/11/giustiz…
Venerdì 21.11.2025, ore 18 Incontro “Conoscere per superare i
Giornalismo e disordine informativo reshared this.
Al via le giornate del Premio Luchetta
@Giornalismo e disordine informativo
articolo21.org/2025/11/al-via-…
Dal 21 al 23 novembre prossimi Trieste ospita professioniste e professionisti del giornalismo nazionale e internazionale, testimoni di drammi e di storie provenienti da tutto il mondo. Il giornalismo d’inchiesta torna protagonista sul palco del Teatro Miela
Giornalismo e disordine informativo reshared this.
A massive cache of Flock lookups collated by the Electronic Frontier Foundation (EFF) shows as many as 50 federal, state, and local agencies used Flock during protests over the last year.#Flock #borderpatrol #FOIA
Gilbert Cell Lacks Sullivan
If you’ve ever used an NE602 or similar IC to build a radio, you might have noticed that the datasheet has a “gilbert cell” mixer. What is that? [Electronics for the Inquisitive Experimenter] explains them in a recent video. The gilbert cell is a multiplier, and multiplying two waveforms will work to mix them together.
At the heart of the gilbert cell is essentially three differential amplifiers that share a common current source. The video shows LTSpice simulations of the circuits as he explains them.
One reason these work well on ICs is that they require very closely-matched transistors. In real life, it is hard to get transistors that match exactly. But when they are all on the same slab of silicon, it is fairly straightforward.
What we really like is that after simulating and explaining the circuit, he explains why multipliers mix signals, then builds a real circuit on the bench using discrete transistors and matched transistor arrays. There is a bit of trigonometry in the explanation, but nothing too difficult.
Of course, the most common application of differential amplifiers is the op amp. The NE602 is out of production, sadly, but if you can find any, they make dandy receivers.
youtube.com/embed/mQ36yy7mloA?…
La posta del FLUG
firenze.linux.it/2025/11/la-po…
Segnalato dal LUG di Firenze e pubblicato sulla comunità Lemmy @GNU/Linux Italia
#Firenze
Ancora una volta dal FLUG principia il nerdare! Infatti martedì 25 novembre 2025 alle 21:00 saremo ospiti dei cari amici del GOLEM per raccontare la storia della resurrezione del nostro server, nome in codice
GNU/Linux Italia reshared this.
Immigration agents claim routine reporting violates federal law
FOR IMMEDIATE RELEASE:
Independent news outlet Status Coup reported yesterday that federal immigration agents threatened its reporter, Jon Farina, with arrest for following and filming them, despite well-established First Amendment protections for newsgathering and, specifically, for recording law enforcement.
Border Patrol officers cited a federal statute barring impeding or interference with law enforcement operations, which is entirely inapplicable to Farina filming from a distance. It’s the latest in a series of worrying incidents where politicians and federal agents claim that routine reporting on immigration enforcement is somehow illegal.
Freedom of the Press Foundation’s Director of Advocacy Seth Stern said:
“Americans have a constitutional right to record law enforcement doing their jobs in public and are fully entitled to follow police in order to exercise that right. That right is by no means exclusive to reporters, but it’s especially egregious for law enforcement officers not to recognize that journalists are allowed to document what they’re up to.“Video of the incident makes clear that the reporters were not in any way obstructing or impeding officers in violation of federal law. They were recording from a distance. It looks like these officers believe transparency itself is obstructive to their operations, which is a pretty good indicator that their operations are in need of obstruction. We’ve repeatedly seen video footage expose misconduct and lies by federal agents. The First Amendment is intended to obstruct government abuses.
“Immigration officers are placing themselves at the center of a major national controversy. Their colleagues have killed and injured people, and held them in inhumane dungeons. If they’re too thin-skinned for the public scrutiny that comes with being a part of that, they can go find a job that doesn’t involve abducting people for an authoritarian regime.”
Please contact us if you would like further comment.
Gazzetta del Cadavere reshared this.
Grok has been reprogrammed to say Musk is better than everyone at everything, including blowjobs, piss drinking, playing quarterback, conquering Europe, etc.#grok
Wear this RISC V, RPN Calculator Watch for Maximum Nerd Cred
Once upon a time, owning a calculator watch was the epitome of cool. Well, for a very specific subset of the population with our own definition of “cool” anyway. The only thing cooler than wearing a calculator watch? Making a calculator watch, of course! If you do it as part of developing your own SDK for a popular RISC V microcontroller, all the better. That’s what [Miroslav Nemecek] did with his Antcalc watch, which is one of the demo projects for the CH32Lib SDK, which is currently under development at version 0.35 as this is written.It appears as though the solid core wire on the back of the homemade PCB is used to hold the watch band, a nice little hack.
As you might guess, CH32LibSDK is targeting the super-cheap CH32 series of RISC V microcontrollers. Perhaps because the SDK is so early in development, there’s not much documentation outside of the example projects. The examples are all worth looking at, but our tipster wanted us to cover the Antcalc calculator watch specifically.
The Antcalc watch uses the SOP16-packaged CH32V002A4M6 to drive a small OLED display while taking input in Reverse Polish Notation from a dozen small buttons. We’re not sure how the cool kids feel about RPN these days, but that’s got to be worth extra nerd cred. Using a RISC V chip doesn’t hurt in that department, either.
For something so small– 30 mm x 55 mm–it’s looks like a decent little calculator, with 10 registers holding a mantissa of 21 digits and exponents up-to +/-99 in binary coded decimal. Seven layers on the dozen-key input pad mean most of the scientific functions you could ask for are available, along with the ability to record and replay upto 10 macros. There are also ten memory slots, all of which go into the chip’s onboard flash so are non-volatile during a battery swap. (Of which many will be necessary, since this appears to run on a single coin cell.)
If you get bored of wrist-mounted calculating, you could always repurpose this microcontroller to play MOD files on your wrist. Some people couldn’t imagine ever getting bored by a wrist-mounted calculator, and just for them we have this teardown of a beautiful 1975 model and a this article on the history of the calculator watch.
Thanks to [James Bowman] for the tip.
Prosegue la sistematica violazione del Media Freedom Act
@Giornalismo e disordine informativo
articolo21.org/2025/11/prosegu…
Come avevamo previsto le forze del centro destra all’Europarlamento hanno bloccato l’ispezione in Italia per verificare lo stato della libertà di informazione. Nulla accade per caso, di fronte alla
Giornalismo e disordine informativo reshared this.
The government also said "we don't have resources" to retain all footage and that plaintiffs could supply "endless hard drives that we could save things to."
The government also said "we donx27;t have resources" to retain all footage and that plaintiffs could supply "endless hard drives that we could save things to."#ICE
#Zelensky e l'incubo della pace
Zelensky e l’incubo della pace
Uno stato di panico autentico è calato sui governi europei e sul regime di Zelensky nelle scorse ore a seguito della circolazione sulla stampa occidentale di un possibile “piano di pace” in 28 punti, concordato tra Washington e Mosca, per mettere fin…www.altrenotizie.org
Il nuovo video di Pasta Grannies: youtube.com/shorts/2_v1gfevI-E
@Cucina e ricette
(HASHTAG)
Cucina e ricette reshared this.
freezonemagazine.com/news/in-a…
“Il CBGB era un posto per gente sporca.” – Jimmy Destri dei Blondie “Dopo, sono partita e ho attraversato la città per andare al CBGB, la roccaforte dell’ignoto, per stare con la mia gente.” – Patti Smith Nel dicembre 1973 Hilly Kristal cambiò il nome del suo bar di musica roots da Hilly’s on the […]
Incontro "Violenza di genere", 26 novembre Sesto Fiorentino (FI)
Con l'RSU FIOM-CGIL della mia azienda abbiamo organizzato un evento che esce un po' dalle tematiche "classiche" di cui si occupa una RSU.
L'incontro in questione si terrà mercoledì 26 novembre, alle 9:00 (mattina), alla Casa del Popolo di Querceto (Sesto Fiorentino, FI) e si intitola "Violenza di genere - Ragioni culturali e psicologiche, effetti sulle vittime, il supporto offerto dai servizi territoriali".
E' stato organizzato in collaborazione con il Centro Antiviolenza Artemisia di Firenze e vedrà la partecipazione di una delle loro psicologhe, la dott.ssa Eleonora Bartoli.
L’associazione Artemisia illustrerà le ragioni socio-culturali della violenza di genere, gli effetti sulle vittime, cercherà di fornire degli strumenti per riconoscere questo tipo di violenza e i servizi presenti sul territorio per il sostegno delle donne in quanto vittime e per gli uomini in quanto attori di tale violenza.
Se condividete magari riusciamo a raggiungere qualche persona in più.
#ViolenzaDiGenere
#GiornataInternazionaleControlaViolenzasulleDonne
#25novembre #25novembre2025
#FIOM
#CGIL
reshared this
Digitaler Omnibus: Wie Medien aus Angst vor Komplexität eine Debatte verzerren
Strage di Ustica, no all’archiviazione dell’inchiesta. Il 24 novembre conferenza stampa alla Camera
@Giornalismo e disordine informativo
articolo21.org/2025/11/strage-…
Il Paese merita Verità e Giustizia! Per questo Daria Bonfietti dell’Associazione
Giornalismo e disordine informativo reshared this.
FAQ zum „Digitalen Omnibus“: Was plant die EU-Kommission bei KI und Datenschutz?
È uscito il nuovo numero di The Post Internazionale. Da oggi potete acquistare la copia digitale
@Politica interna, europea e internazionale
È uscito il nuovo numero di The Post Internazionale. Il magazine, disponibile già da ora nella versione digitale sulla nostra App, e da domani, venerdì 21 novembre, in tutte le edicole, propone ogni due settimane inchieste e approfondimenti sugli affari e il potere in
Politica interna, europea e internazionale reshared this.
Today, 6pm: The Criminalization of Self-Defense Talk
The Black Response and Impact Boston will present The Criminalization of Self-Defense, a community education event on Thursday, November 20, from 6:00 to 8:30 PM at The Community Art Center in Cambridge, MA. We are proud to be one of the sponsors of it. Please register in advance.
It is a free and public gathering that will explore how self-defense is criminalized, particularly for Black, Brown, and marginalized survivors, and how communities can reclaim safety through resistance, advocacy, and care.
Featured Speakers will be:
- Prof. Alisa Bierria – Survived and Punished / UCLA
- Meg Stone – Impact Boston
- Kishana Smith-Osei – Massachusetts Women of Color Network
- Lea Kayali – Palestinian Youth Movement Boston
The Community Art Center is at 119 Windsor Street, Cambridge. It is a nine minute walk from Central Square and the MBTA Red Line stop there.
FREE food and childcare will be provided. TBR will collect food donations for the network of free CommunityFridges. Please bring nonperishable food items to contribute. More details are available.
OnlyFans CEO Keily Blair announced on LinkedIn that the platform partnered with Checkr to "prevent people who have a criminal conviction which may impact on our community's safety from signing up as a Creator on OnlyFans."
OnlyFans CEO Keily Blair announced on LinkedIn that the platform partnered with Checkr to "prevent people who have a criminal conviction which may impact on our communityx27;s safety from signing up as a Creator on OnlyFans."#onlyfans #porn #backgroundchecks
🗓️ Fino al 1° dicembre è possibile partecipare alla consultazione pubblica sull’impatto delle norme sugli #ITSAcademy.
Compila il questionario online su ➡️ partecipa.gov.it/processes/ITS…
Ministero dell'Istruzione
🗓️ Fino al 1° dicembre è possibile partecipare alla consultazione pubblica sull’impatto delle norme sugli #ITSAcademy. Compila il questionario online su ➡️ https://partecipa.gov.it/processes/ITS-AcademyTelegram
VIDEO. Israele confisca Sebastia, il più importante sito archeologico palestinese
@Notizie dall'Italia e dal mondo
Il pretesto dell'espropriazione: "La conservazione e lo sviluppo del sito come sito accessibile ai visitatori e al grande pubblico", naturalmente israeliano.
L'articolo VIDEO. Israele confisca Sebastia, il più importante sito archeologico
Notizie dall'Italia e dal mondo reshared this.
Psychisch-Kranken-Gesetz in Niedersachsen: Gefährlich per Verwaltungsvorschrift
scrittura asemica al #PalazzoEsposizioni domenica: palazzoesposizioniroma.it/even…
presentazione e dialoghi per
IN ITINERE, di Fabrizio M. Rossi
reshared this
freezonemagazine.com/news/sian…
Ore dopo la scorgiamo, un luccichio in lontananza. Port Man Tou. La città fantasma. Non so cosa mi aspettavo. Sembra vera. Sembra una città vera. Solo a osservarne le vie non si capisce che è un falso. Ha la stessa planimetria e gli stessi schemi di qualunque agglomerato urbano, lo stesso DNA di cemento. La differenza è che non […]
L'articolo Siang Lu – Le città impossibili proviene da FREE ZONE M
freezonemagazine.com/articoli/…
Il sassolino che cade e diventa valanga. Pare questo il destino dell‘inchiesta aperta dalla Procura di Milano e denominata “Safari Sarajevo“. Sui giornali italiani si continuano a ripetere le stesse notizie: le dichiarazioni del giornalista e scrittore milanese Ezio Gavazzeni che ha coraggiosamente scoperchiato una pentola che bolliva da troppi anni, la denuncia presentata dalla […]
L'articolo Saf
Il sassolino che cade e
Più capitali (privati) per una Difesa d’avanguardia. Il caso Keen venture raccontato da Lacerenza
@Notizie dall'Italia e dal mondo
La Difesa europea è fatta di tante anime. Non bastano volontà politica e buona intenzioni, servono capitali da veicolare su investimenti mirati, a cominciare dalla tecnologia. Il tandem pubblico-privato, come sempre, può fornire un contributo decisamente poco
Notizie dall'Italia e dal mondo reshared this.
Cos’è (e chi aiuta) la finanza climatica
@Notizie dall'Italia e dal mondo
I Paesi ricchi si sono impegnati a stanziare fino a 300 miliardi di dollari annui ai Paesi poveri per sostenerli nella transizione climatica, ma buona parte di questi fondi arrivano in India, in Cina e alle petromonarchie del Golfo. Secondo un’inchiesta del Guardian, appena un quinto degli aiuti raggiungono i Paesi in via
Notizie dall'Italia e dal mondo reshared this.
Trump vende gli F35 all’Arabia Saudita, Israele vuole un “risarcimento”
@Notizie dall'Italia e dal mondo
Usa e Arabia Saudita siglano nuovi accordi e Trump dice sì alla vendita dei caccia F35 a Riad. Israele formalmente non si oppone ma teme la fine della sua superiorità aerea in Medio Oriente
L'articolo Trump vende gli F35 all’Arabia Saudita, Israele vuole un
Notizie dall'Italia e dal mondo reshared this.
Trump vende gli F35 all’Arabia Saudita, i timori di Israele
@Notizie dall'Italia e dal mondo
Usa e Arabia Saudita siglano nuovi accordi e Trump dice sì alla vendita dei caccia F35 a Riad. Israele formalmente non si oppone ma teme la fine della sua superiorità aerea in Medio Oriente
L'articolo Trump vende gli F35 all’Arabia Saudita, i timori di Israele proviene da Pagine Esteri.
Notizie dall'Italia e dal mondo reshared this.
RFanciola
in reply to simona • • •simona likes this.
simona
in reply to RFanciola • •RFanciola
in reply to simona • • •simona
in reply to RFanciola • — (Livorno) •RFanciola
in reply to simona • • •simona likes this.