Vulnérabilités critiques de WordPress : les sites web en danger

Conseils partagés par
Riads & Maisons d'Hôtes 4 min de lecture
Vulnérabilités critiques de WordPress : les sites web en danger

La communauté WordPress est actuellement confrontée à une vulnérabilité critique, baptisée « wp2shell », qui touche directement le cœur du système open source. Selon les chercheurs de Searchlight Cyber, cette faille permet à un simple visiteur d’exécuter du code malveillant sur un site, sans identifiant ni plugin vulnérable. Des millions de sites WordPress dans le monde se retrouvent ainsi dans le viseur des cybercriminels.

sites wordpress — B-Section, Maximum Security Prison, Robben Island (01)
Moheen Reeyad, via Wikimedia Commons (CC BY-SA 4.0)

Les failles de sécurité de WordPress

La faille « wp2shell » n’est pas une seule faille isolée, mais une chaîne d’attaque composée de deux vulnérabilités. La première faille permet de détourner la manière dont certaines requêtes sont traitées par le cœur de WordPress, tandis que la seconde défaillance permet à un attaquant de faire passer du contenu malveillant dans une requête SQL. Combinées, ces deux failles permettent à un attaquant non authentifié de passer du statut de simple visiteur à celui de maître du serveur.

Les versions de WordPress vulnérables sont les itérations 6.9.0 à 6.9.4 et les 7.0.0 à 7.0.1. Pour corriger la faille, WordPress a publié en urgence les versions 6.9.5 et 7.0.2, qui neutralisent l’ensemble de la chaîne d’attaque. Au vu de la gravité de la situation, WordPress a activé les mises à jour automatiques forcées pour les sites compatibles.

Les conséquences des failles de sécurité

Les conséquences de ces failles de sécurité peuvent être graves. Les pirates peuvent exécuter du code malveillant sur les sites vulnérables, ce qui peut entraîner des pertes de données, des problèmes de sécurité et même des attaques de ransomware. Les administrateurs de sites WordPress doivent donc mettre à jour leurs sites en urgence pour éviter les cyberattaques.

La Cybersecurity and Infrastructure Security Agency (CISA) a ajouté « wp2shell » à la liste des vulnérabilités en cours d’exploitation et demande aux agences fédérales américaines d’agir dans les plus brefs délais pour corriger la faille. La CISA exige que les agences corrigent la première faille avant le 24 juillet 2026, tandis que la seconde vulnérabilité exploitée doit être colmatée avant le 4 août 2026.

Les mesures de sécurité pour protéger les sites WordPress

Pour protéger les sites WordPress, les administrateurs doivent mettre à jour leurs sites en urgence vers les versions 6.9.5 ou 7.0.2. Il est également recommandé de vérifier régulièrement les mises à jour de sécurité et de les installer dès que possible. Les sites qui utilisent des plugins vulnérables doivent également les mettre à jour ou les remplacer par des versions sécurisées.

Cloudflare a pris des mesures spécifiques pour bloquer les tentatives d’exploitation des deux vulnérabilités sur les sites qu’ils protègent, y compris sur les offres gratuites. Des filtres ont été mis en place pour réduire la surface d’attaque en attendant que tous les sites puissent installer la mise à jour adéquate.

La sécurité des sites web

La sécurité des sites web est un sujet crucial qui nécessite une attention constante. Les failles de sécurité comme « wp2shell » peuvent avoir des conséquences graves si elles ne sont pas corrigées rapidement. Les administrateurs de sites web doivent donc être vigilants et prendre des mesures pour protéger leurs sites contre les cyberattaques.

La mise à jour régulière des logiciels et des plugins est essentielle pour maintenir la sécurité des sites web. Les administrateurs doivent également vérifier régulièrement les mises à jour de sécurité et les installer dès que possible. Il est également recommandé de utiliser des outils de sécurité tels que des firewalls et des systèmes de détection d’intrusion pour protéger les sites web contre les attaques.

En conclusion, la faille de sécurité « wp2shell » est une menace grave pour les sites WordPress. Les administrateurs doivent mettre à jour leurs sites en urgence pour éviter les cyberattaques. La sécurité des sites web est un sujet crucial qui nécessite une attention constante, et les administrateurs doivent prendre des mesures pour protéger leurs sites contre les attaques.

Sources

À lire également

Articles dans la même catégorie