Failles critiques de WordPress : les sites vulnérables face aux cyberattaques

Conseils partagés par
Riads & Maisons d'Hôtes 4 min de lecture
Failles critiques de WordPress : les sites vulnérables face aux cyberattaques

La sécurité des sites web est une préoccupation constante pour les administrateurs et les propriétaires de sites. Récemment, une faille critique a été découverte dans le système de gestion de contenu (CMS) WordPress, qui est utilisé par des millions de sites web dans le monde. Cette faille, baptisée « wp2shell », permet à un simple visiteur d’exécuter du code malveillant sur un site sans avoir besoin d’un identifiant ni d’un plugin vulnérable.

sites web — Communal toilets, Maximum Security Prison, Robben Island (01)
Moheen Reeyad, via Wikimedia Commons (CC BY-SA 4.0)

Les détails de la faille

La faille « wp2shell » est une chaîne d’attaque qui combine deux vulnérabilités. La première faille permet de détourner la manière dont certaines requêtes sont traitées par le cœur de WordPress, tandis que la seconde défaillance permet à un attaquant de faire passer du contenu malveillant dans une requête SQL. Combinées, ces deux failles permettent à un attaquant non authentifié de passer du statut de simple visiteur à celui de maître du serveur. Il peut alors exécuter du code sur WordPress sans la moindre entrave.

La vulnérabilité « wp2shell » touche les versions de WordPress allant de la 6.9.0 à la 6.9.4 et de la 7.0.0 à la 7.0.1. Pour corriger cette faille, WordPress a publié en urgence les versions 6.9.5 et 7.0.2, qui neutralisent l’ensemble de la chaîne d’attaque. Les administrateurs de sites web utilisant WordPress sont invités à mettre à jour leur site vers ces versions correctives pour éviter les abus.

Les conséquences de la faille

La faille « wp2shell » a des conséquences graves pour les sites web qui ne sont pas mis à jour. Les pirates peuvent utiliser cette faille pour exécuter du code malveillant sur un site, ce qui peut entraîner des problèmes de sécurité tels que des vols de données, des attaques de phishing ou des infections de logiciels malveillants. Les sites web qui ne sont pas protégés peuvent également être utilisés comme des zombies pour lancer des attaques contre d’autres sites web.

Des méthodes d’exploitation complètes et fonctionnelles ont été publiées sur GitHub, ce qui signifie que les pirates ont déjà trouvé le moyen d’exploiter les failles. Les chercheurs ont constaté des tentatives d’exploitation visant des sites WordPress, et les pirates cherchent à profiter de la brèche avant qu’elle ne soit complètement colmatée.

Les mesures de protection

Pour se protéger contre la faille « wp2shell », les administrateurs de sites web utilisant WordPress doivent mettre à jour leur site vers les versions 6.9.5 ou 7.0.2. Il est également recommandé de vérifier régulièrement les mises à jour de sécurité et de les installer dès que possible. Les sites web qui utilisent des plugins ou des thèmes doivent également vérifier si ceux-ci sont compatibles avec les versions correctives de WordPress.

Cloudflare a pris des mesures spécifiques pour bloquer les tentatives d’exploitation des deux vulnérabilités sur les sites qu’ils protègent, y compris sur les offres gratuites. Des filtres ont été mis en place pour réduire la surface d’attaque en attendant que tous les sites puissent installer la mise à jour adéquate.

La sécurité des sites web

La sécurité des sites web est une préoccupation constante pour les administrateurs et les propriétaires de sites. La faille « wp2shell » est un exemple de la façon dont une vulnérabilité peut être exploitée pour causer des problèmes de sécurité. Il est important de prendre des mesures pour se protéger contre ce type de failles, telles que la mise à jour régulière des logiciels et la vérification des plugins et des thèmes. Les administrateurs de sites web doivent également être vigilants et surveiller leur site pour détecter toute activité suspecte.

Sources

À lire également

Articles dans la même catégorie