Une faille critique dans WordPress permettait l'exécution de code malveillant via des thèmes

Par Rédaction KUMBA 2 min de lecture 40 lectures
Une faille critique dans WordPress permettait l'exécution de code malveillant via des thèmes

Une vulnérabilité critique affectant le cœur de WordPress a été identifiée, permettant à des attaquants d'installer des thèmes à distance et d'exécuter du code PHP arbitraire sur les serveurs. Cette faille, qui a conduit au déploiement d'un correctif dans la version 7.1.1, souligne les risques liés aux mécanismes de prévisualisation du Customizer.

Le mécanisme d'exploitation de la faille

La vulnérabilité repose sur une faille dans la gestion des aperçus de thèmes via le Customizer de WordPress. Des chercheurs de pwn.ai ont démontré qu'il était possible de forcer l'installation d'un thème spécifique, même si celui-ci n'était pas actif. En exploitant un gestionnaire AJAX dépourvu de jetons de sécurité, un attaquant pouvait envoyer une requête POST pointant vers un plugin malveillant. Le serveur, induit en erreur, téléchargeait alors ce contenu et exécutait le code PHP associé avec les privilèges du serveur, compromettant ainsi l'intégrité du site.

Une gravité évaluée à 9,6 sur l'échelle CVSS

La dangerosité de cette chaîne d'attaques a été classée 9,6 sur l'échelle CVSS 3.1, reflétant le risque élevé d'exécution de code à distance. La découverte, signalée le 1er septembre par le chercheur Paulos Yibelo, a été récompensée par la prime maximale du programme de bug bounty de WordPress. L'équipe de développement a réagi en limitant strictement la recherche d'installation aux boutons légitimes et en sécurisant l'échappement des URL dans le changeset 63664.

Mesures de protection pour les administrateurs

La correction a été intégrée dans la version 7.1.1 de WordPress, publiée récemment pour résoudre un total de 11 failles de sécurité. Ce correctif a été rétroporté sur toutes les branches du logiciel depuis la version 4.7. Les administrateurs ayant activé les mises à jour automatiques en arrière-plan bénéficient déjà de cette protection. Pour les autres, une mise à jour manuelle via le tableau de bord est impérative pour prévenir toute exploitation future de cette vulnérabilité sur leurs infrastructures.

Le Briefing KUMBA

L'essentiel de l'actu panafricaine, chaque matin par email.

Discussion

Commentaires

Les commentaires sont modérés avant publication. Respectez les personnes et le débat.

Aucun commentaire publié pour le moment.

Soyez le premier à participer à la discussion.

Votre pays

KUMBA priorisera les contenus de ce pays.

Aucun pays trouvé.