Archivi per settembre 2009

Wp Plugin | Twitter Widget Pro in italiano

2

E’ disponibile la localizzazione in Italiano del Plugin Twitter Widget Pro grazie a gidibao.net.

Download & Istruzioni: Localizzazione Twitter Widget Pro

WordPressFest alla BlogFest di Riva del Garda

10

Ecco un altro appuntamento imperdibile per gli appassionati e non di WordPress, la WordPressFest.

Quest’anno durante l’edizione della BlogFest a Riva del Garda si terrà la prima WordPressFest.

VI aspettiamo tutti Sabato 3 ottobre a Riva del Garda e non dimenticatevi :

La WordPressFest è una festa.

Comunicare dovrebbe essere sempre una festa e WordPress è un ottimo strumento per comunicare.

La WordPressFest si svolge con uno schema molto libero sempre nella logica di tutti partecipano nessuno assiste.

Durante la WordPressFest c’è un InstallFest, utenti esperti di WordPress installeranno per voi il vostro WordPress, se volete farvi installare il vostro blog prefrito ricordatevi di avere attivi i seguenti servizi sul vostro spazio web:

  • Server Linux
  • Php
  • MySql

ricordatevi inoltre di portare con voi:

  • dati di accesso ftp al vostro spazio web
  • dati di accesso del vostro database MySql

Gli esperti saranno anche a vostra disposizione per consigli e suggerimenti per migliorare la vostra installazione e vi seguiranno per risolvere i problemi che potreste avere con il vostro WordPress.

Last but not least, ci saranno gli speech, che chiunque potrà tenere, a differenza del WordCamp lo stesso speech potrà essere ripetuto varie volte secondo le richieste del pubblico presente questo perchè è diverso il titpo di pubblico e perchè, come nel caso della BlogFest, ci saranno vari altri BarCamp in contemporanea, in questo modo tutti possono seguire gli speech di loro interesse.

Aggiornate, aggiornate, poi non dite che non ve lo avevamo detto

30

Da ieri circolano strane voci su bachi di sicurezza di WP, bene è vero, quello che non è vero è che il baco interessa l’ultima versione di WP, la 2.8.4. La vurnerabilità interessa solo le precedenti versioni di WP e permette di creare un amministratore fantasma e quindi aprire il proprio blog a qualsiasi altro tipo di abuso.

Segnalato il problema ieri su Lorelle On WordPress e oggi in maniera indiretta da Matt sul blog ufficiale, questa vurnerabilità trova la sua unica soluzione nell’aggiornare la propria installazione di WP all’ultimissima versione (la 2.8.4) che è esente da questo problema. Tale vurnerabilità ha due sintomi precisi:

  1. La presenza nei permalink di una strana stringa di codice, ad esempio http://www.sito.com/2009/09/05/titolo-post/%&(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_REFERER%5D))%7D%7D|.+)&%/,  o altre similari che abbiano comquneu al loro interno il termine eval e/o il termine base64_decode.
  2. La presenza di un utente amministratore con nomi strani tipo “Administrator(2)” che risulta impossibile cancellare.

La soluzione all’infezione non è semplicissima, aggiornare NON serve a nulla a questo punto così come eventuali backup potrebbero non essere utili se si è stati “infettati” già da tempo (ma potete sempre provare a ripristinare un backup precedente e verificare se i permalink o l’admin sono corretti) la soluzione più sicura è l’esportazione dei dati tramite le funzioni di export di WP la reinstallazione di WP su un database pulito e vuoto e la successiva reimportazione dei contenuti.

Questo episodio evidenzia ancora una volta come garantire la sicurezza del proprio sito richieda un approccio multiplo e sopratutto meno pigrizia, la strategia corretta è:

  1. Backup automatici regolari del DB possibilmente spediti per email su un proprio account e di cui si tiene un archivio vecchio anche di qualche settimana
  2. Backup o copia locale dei file e/o immagini caricate in modo da poterle ripristinare facilmente
  3. Aggiornamento del blog appena appare una versione nuova di WP, il continuo aggiornamento non ci esenta da problemi di sicurezza nuovi ma ci garantisce che le falle conosciute siano state chiuse, in ogni caso ogni provblema di sicureza recente è sempre stato corretto rapidamente solitamente nelle 24 ore successive alla scoperta, confermando quindi che l’aggiornamento continuo (ora sempliificato dal sistema automatico di aggiornamento) garantisce un elevata sicureza del proprio blog.

Quindi aggiornate, aggiornate, aggiornate… e non dite che non ve lo avevamo detto…