Une vulnérabilité critique affectant le cœur de WordPress a été identifiée, permettant à des attaquants d'installer des thèmes à distance et d'exécuter du code PHP arbitraire sur les serveurs. Cette faille, qui a conduit au déploiement d'un correctif dans la version 7.1.1, souligne les risques liés aux mécanismes de prévisualisation du Customizer.
Le mécanisme d'exploitation de la faille
La vulnérabilité repose sur une faille dans la gestion des aperçus de thèmes via le Customizer de WordPress. Des chercheurs de pwn.ai ont démontré qu'il était possible de forcer l'installation d'un thème spécifique, même si celui-ci n'était pas actif. En exploitant un gestionnaire AJAX dépourvu de jetons de sécurité, un attaquant pouvait envoyer une requête POST pointant vers un plugin malveillant. Le serveur, induit en erreur, téléchargeait alors ce contenu et exécutait le code PHP associé avec les privilèges du serveur, compromettant ainsi l'intégrité du site.
Une gravité évaluée à 9,6 sur l'échelle CVSS
La dangerosité de cette chaîne d'attaques a été classée 9,6 sur l'échelle CVSS 3.1, reflétant le risque élevé d'exécution de code à distance. La découverte, signalée le 1er septembre par le chercheur Paulos Yibelo, a été récompensée par la prime maximale du programme de bug bounty de WordPress. L'équipe de développement a réagi en limitant strictement la recherche d'installation aux boutons légitimes et en sécurisant l'échappement des URL dans le changeset 63664.
Mesures de protection pour les administrateurs
La correction a été intégrée dans la version 7.1.1 de WordPress, publiée récemment pour résoudre un total de 11 failles de sécurité. Ce correctif a été rétroporté sur toutes les branches du logiciel depuis la version 4.7. Les administrateurs ayant activé les mises à jour automatiques en arrière-plan bénéficient déjà de cette protection. Pour les autres, une mise à jour manuelle via le tableau de bord est impérative pour prévenir toute exploitation future de cette vulnérabilité sur leurs infrastructures.