Vulnérabilités dans les plugins WordPress ayant plus d'un million d'installations

Des chercheurs en sécurité des entreprises Wordfence et WebARX ont identifié plusieurs vulnérabilités graves dans cinq plugins pour le système de gestion de contenu WordPress, totalisant plus d'un million d'installations.

  • Vulnérabilité dans le plugin GDPR Cookie Consent, qui compte plus de 700 000 installations. Le problème a reçu un niveau de gravité de 9 sur 10 (CVSS). La vulnérabilité permet à un utilisateur authentifié avec des droits d'abonné de supprimer ou de masquer (changer le statut en brouillon non publié) n'importe quelle page du site, ainsi que d'injecter son contenu sur les pages.
    Vulnérabilité a été corrigée dans la version 1.8.3.
  • Vulnérabilité dans le plugin ThemeGrill Demo Importer, qui compte plus de 200 000 installations (des attaques réelles ont été observées sur des sites, après lesquelles et avec l'apparition de données sur la vulnérabilité, le nombre d'installations a déjà diminué à 100 000). La vulnérabilité permet à un visiteur non authentifié de vider le contenu de la base de données du site et de réinitialiser la base de données à l'état d'une nouvelle installation. Si un utilisateur nommé admin est présent dans la base de données, la vulnérabilité permet également de prendre le contrôle total du site. La vulnérabilité est causée par un échec dans la tentative d'authentifier un utilisateur essayant de transmettre des commandes privilégiées via le script /wp-admin/admin-ajax.php. Le problème a été corrigé dans la version 1.6.2.
  • Vulnérabilité dans le plugin ThemeREX Addons, utilisé sur 44 000 sites. Le problème a reçu un niveau de gravité de 9.8 sur 10. La vulnérabilité permet à un utilisateur non authentifié d'exécuter son code PHP sur le serveur et d'injecter le compte de l'administrateur du site en envoyant une requête spéciale via REST-API.
    Des cas d'exploitation de la vulnérabilité ont déjà été signalés, mais la mise à jour corrective n'est pas encore disponible. Il est recommandé aux utilisateurs de désinstaller ce plugin dès que possible.
  • Vulnérabilité dans le plugin wpCentral, qui compte 60 000 installations. Le problème a reçu un niveau de gravité de 8.8 sur 10. La vulnérabilité permet à tout visiteur authentifié, y compris avec des droits d'abonné, d'élever ses privilèges au niveau d'administrateur du site ou d'accéder au panneau de contrôle wpCentral. Le problème a été corrigé dans la version 1.5.1.
  • Vulnérabilité dans le plugin Profile Builder, qui compte environ 65 000 installations. Le problème a été évalué à un niveau de gravité de 10 sur 10. Cette vulnérabilité permet à un utilisateur non authentifié de créer un compte avec des droits administratifs (le plugin permet de créer des formulaires d'inscription et l'utilisateur peut simplement transmettre un champ supplémentaire avec le rôle de l'utilisateur, lui attribuant le niveau d'administrateur). Le problème a été corrigé dans la version 3.1.1.

De plus, on peut noter détection de réseaux de distribution de plugins et de thèmes malveillants pour WordPress. Les cybercriminels publiaient des copies piratées de plugins payants sur de faux sites de catalogues, intégrant au préalable une porte dérobée pour obtenir un accès à distance et charger des commandes à partir d'un serveur de commande. Après activation, le code malveillant était utilisé pour insérer de la publicité nuisible ou trompeuse (par exemple, des avertissements sur la nécessité d'installer un antivirus ou de mettre à jour le navigateur), ainsi que pour l'optimisation pour les moteurs de recherche afin de promouvoir les sites diffusant des plugins malveillants. Selon les premières données, plus de 20 000 sites ont été compromis grâce à ces plugins. Parmi les victimes figurent une plateforme de minage décentralisée, une société de trading, une banque, plusieurs grandes entreprises, un développeur de solutions de paiement par carte de crédit, des entreprises informatiques, etc.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster