Des pirates exploitent des failles WordPress corrigées, mettant en danger des millions de sites
Des pirates exploitent activement deux vulnérabilités de sécurité récemment corrigées dans WordPress, mettant en danger des millions de sites Web en permettant une prise de contrôle à distance. Les failles, qui ont été divulguées et corrigées fin octobre, permettent aux attaquants d'obtenir un contrôle total d'un site sans avoir besoin de mot de passe. Selon le chercheur en cybersécurité Marc Montpas de Sucuri, les vulnérabilités affectent toutes les versions de WordPress antérieures à la dernière mise à jour, impactant potentiellement des dizaines de millions de sites qui utilisent ce système de gestion de contenu populaire.
Les deux bugs sont une vulnérabilité de cross-site scripting (XSS) stocké et une faille d'exécution de code à distance (RCE). La faille XSS pourrait permettre à un attaquant d'injecter des scripts malveillants dans un site, tandis que la faille RCE pourrait lui permettre d'exécuter du code arbitraire sur le serveur. Combinées, elles pourraient conduire à une compromission complète du site, y compris le vol de données, la distribution de logiciels malveillants et la défiguration. Montpas estime que le nombre de sites vulnérables se chiffre en dizaines de millions, étant donné que WordPress alimente plus de 40 % de tous les sites Web.
WordPress a publié des mises à jour de sécurité le 30 octobre 2024 pour résoudre ces problèmes. Cependant, de nombreux propriétaires de sites n'ont pas encore appliqué les correctifs, laissant leurs sites exposés. Le chercheur a averti que le code d'exploitation circule déjà et que des attaques ont été observées dans la nature. Il a exhorté tous les administrateurs WordPress à mettre à jour immédiatement leurs installations vers la version 6.6.3 ou ultérieure, et à vérifier tout signe de compromission.
Ce n'est pas la première fois que WordPress fait face à une exploitation généralisée de failles de sécurité. Par le passé, des vulnérabilités similaires ont conduit à des botnets à grande échelle et à des prises de contrôle de sites. La situation actuelle souligne l'importance des mises à jour en temps opportun, en particulier pour les sites traitant des données sensibles ou gérant des opérations de commerce électronique. À l'avenir, les propriétaires de sites devraient activer les mises à jour automatiques et envisager des mesures de sécurité supplémentaires telles que des pare-feu d'applications Web et des audits de sécurité réguliers pour atténuer les risques.
Sources
- TechCrunchSecondaire
Associé
Cyera rachète Oasis Security pour 1 milliard de dollars, troisième acquisition de l'année
Un piratage via ChatGPT submerge une entreprise tech, réunion d'urgence tenue
Microsoft dévoile des outils de sécurité IA qu'il dit supérieurs aux concurrents
Conversations privées de Claude exposées dans les résultats de recherche Google et Bing
Apple poursuivie après une prétendue arnaque crypto sur l'App Store ayant coûté 1,8 million de dollars aux utilisateurs
Microsoft dévoile des outils d'IA pour la cybersécurité
Conversations partagées de Claude AI indexées par Google avant leur suppression
Le PDG de Hugging Face appelle à la transparence après un piratage « sans précédent » d'OpenAI
Trending now
- Audi dévoile le Q9 2027, son SUV full-size phare pour les États-Unis
- Les cartels mexicains sous-traitent la production de méthamphétamine au Nigeria
- Kenya enquête sur la mort de 15 éléphants dans le parc d'Amboseli
- Les coûts de financement du centre de données IA de Meta grimpent dans le cadre d'un accord à 14 milliards de dollars avec BlackRock
- Cyera rachète Oasis Security pour 1 milliard de dollars, troisième acquisition de l'année
- Problème de contrôle d'attitude pour la mission de sauvetage de Swift
- American Airlines immobilise tous ses vols aux États-Unis après une panne informatique
- SK Hynix : bond du bénéfice trimestriel de 557 %, record absolu
Comments
No comments yet. Be the first.