WordPress : cette faille sur un plugin expose des millions de sites à un risque de piratage

Une vulnérabilité critique dans un plugin WordPress populaire a été exploitée par des pirates informatiques, qui ont lancé des milliers d'attaques au cours des derniers jours.

WordPress

Un plugin, appelé Better Search Replace, est utilisé par plus d'un million de sites WordPress pour effectuer des opérations de recherche et de remplacement dans les bases de données. Le problème, c’est que les pirates ont repéré une faille, corrigée la semaine dernière, qui pourrait permettre aux pirates d'injecter du code malveillant, d'accéder à des données sensibles ou de supprimer des fichiers sur les sites concernés.

Better Search Replace est un plugin qui aide les administrateurs de WordPress à rechercher et à remplacer un texte spécifique dans la base de données ou à gérer des données sérialisées, ce qui est utile lors du transfert de sites web vers de nouveaux domaines ou serveurs. Le plugin propose également des options de remplacement sélectif, une prise en charge de WordPress Multisite et une option de “test à blanc” pour s'assurer que tout fonctionne correctement.

Lire égalementWordPress : acheter un nom de domaine pour 100 ans, c’est possible !

Ce plugin sur WordPress pose un problème de sécurité

Cependant, le plugin présentait également un sérieux problème de sécurité, qui a été découvert par le vendeur du plugin, WP Engine, et signalé à l'équipe de sécurité de WordPress. Le problème, répertorié sous le nom de CVE-2023-6933, est une vulnérabilité d'injection d'objet PHP. Elle pourrait permettre à des attaquants non authentifiés d'injecter un objet PHP qui pourrait déclencher des actions malveillantes, telles que l'exécution de code, l'accès aux données, la manipulation ou la suppression de fichiers, et le déni de service.

Heureusement, la vulnérabilité a été corrigée dans la version 1.4.5 du plugin, qui a été publiée la semaine dernière. Il est fortement recommandé aux utilisateurs de passer à la dernière version dès que possible, car les pirates ont saisi l'occasion d'exploiter la faille. Selon l'entreprise de sécurité WordPress Wordfence, elle a bloqué plus de 2 500 attaques ciblant la CVE-2023-6933 sur ses clients au cours des derniers jours.

Les statistiques de téléchargement sur WordPress.org montrent que près d'un demi-million de téléchargements du plugin ont eu lieu au cours de la semaine écoulée, 81 % des versions actives étant des versions 1.4, mais on ne sait pas combien d'entre elles ont été mises à jour vers la version corrigée. Votre site préféré est donc peut-être lui aussi en danger, à moins que l’administrateur ne le mette rapidement à jour.


Réagissez à cet article !

Demandez nos derniers articles !

Hausse de prix massive imminente pour la PS5 et la PS5 Pro ? C’est peut-être le moment ou jamais d’acheter sa console

Sony pourrait encore augmenter sensiblement le prix des PS5 et PS5 Pro dans les prochains jours. Une hausse de 100 euros pour chaque console est évoquée. Nous vivons décidément une…

HiSense dévoile trois nouvelles TV dont deux équipées RGB mini LED

Comme prévu, Hisense a présenté aujourd’hui trois nouvelles télévisions. La U7S Pro, un modèle mini LED, et les UR8S et UR9S, deux modèles avec rétroéclairage RGB mini LED. Système Devialet….

TV

Grosse chute de prix pour l’iphone 16 : le smartphone n’a jamais été aussi peu cher, vite !

Vous rêvez de vous offrir un iPhone récent, mais vous ne souhaitez pas mettre plus de 1000 € dans le dernier modèle haut de gamme de la marque à la…

Coup de foudre sur Jupiter : les éclairs y seraient jusqu’à 1 million de fois plus intenses que sur Terre

Une récente étude estime que les coups de foudre sur Jupiter pourraient être bien plus puissants que prévu. Les chercheurs parlent d’une intensité 100 fois supérieure, mais n’excluent pas la…

MSI VenturePro : vite, le PC portable Gamer de 15 pouces avec RTX 5060 est 520 € moins cher !

Le PC portable gamer MSI VenturePro avec Intel Core 7 et GeForce RTX 5060 voit son prix fondre sur Boulanger grâce à une vente flash et deux codes promo cumulables….

Samsung Galaxy : le transfert de fichiers avec un iPhone est enfin simple et rapide, voici comment en profiter

Être proche ne signifie pas nécessairement partager le même système d’exploitation. Et, jusqu’à l’an dernier, Android et iOS ne profitaient pas d’une interopérabilité pour le transfert de fichiers. Mais de…

Samsung Internet devient Samsung Browser : le navigateur débarque pour tout le monde sur Windows

Avec un changement de nom à la clé, Samsung Browser sort de bêta sur Windows et devient accessible à tous les utilisateurs. Il est désormais possible d’utiliser le même navigateur…

On peut désormais avoir deux comptes WhatsApp sur un seul iPhone

Libération de l’espace de stockage, transferts de discussions entre plateformes, possibilité d’utiliser deux comptes sur iPhone, WhatsApp fait le plein de nouveautés. WhatsApp annonce l’arrivée de nouvelles fonctionnalités pour son…

Ce vieux Call of Duty revient d’entre les morts et voit son nombre de joueurs exploser, que se passe-t-il ?

Cette dernière semaine, le Call of Duty : Modern Warfare de 2019 a vu son nombre de joueurs grimper subitement de 10 000 %. Il y a encore quelques jours,…

Un capteur photo 200 MP sur un iPhone ? Ça risque de devenir une réalité

Apple songerait à intégrer un capteur grand-angle de 200 MP sur de futurs iPhone. Il pourrait s’agir d’une récente optique conçue par Sony. Apple n’a jamais vraiment participé à la…