Cybersécurité 1 source

Une faille WordPress permet l’exécution de code PHP à distance

Une vulnérabilité de type CSRF dans le cœur de WordPress permet, via une chaîne d’attaque sans authentification directe, d’imposer l’installation d’un thème puis d’exécuter du code PHP sur le serveur. L’attaque nécessite toutefois qu’un administrateur connecté visite un lien piégé. La faille, qui peut exposer les données du site et permettre la création de comptes administrateurs frauduleux, a été corrigée dans WordPress 7.1.1, alors qu’un exploit de preuve de concept est désormais public.

Ce qu’il faut retenir

  1. La vulnérabilité « Click2Shell » affecte le composant Core de WordPress et permet une exécution de code à distance via une chaîne d’attaque CSRF.
    Sources : BleepingComputer
  2. Un attaquant peut tenter d’installer un thème du catalogue officiel sans disposer d’un compte WordPress ni de privilèges administratifs propres.
    Sources : BleepingComputer
  3. L’exploitation nécessite qu’un administrateur connecté visite une URL conçue à cette fin ; les comptes Author et Editor ne disposent pas des permissions nécessaires pour déclencher la chaîne.
    Sources : BleepingComputer
  4. Le chargement du thème installé dans l’outil de prévisualisation Customizer peut entraîner l’exécution d’un fichier PHP arbitraire sur le serveur.
    Sources : BleepingComputer
  5. L’accès obtenu pourrait permettre de modifier ou supprimer des fichiers, d’accéder à des données et aux secrets contenus dans « wp-config.php », ainsi que de créer des comptes administrateurs frauduleux ou d’injecter des scripts malveillants.
    Sources : BleepingComputer
  6. La faille a été corrigée dans WordPress 7.1.1, notamment par l’échappement du nom du thème avant son utilisation dans un sélecteur jQuery et par la restriction du sélecteur aux cartes de thèmes réelles.
    Sources : BleepingComputer
  7. Des détails techniques complets et un exploit de preuve de concept ont été publiés, ce qui renforce l’urgence d’appliquer la mise à jour.
    Sources : BleepingComputer
  8. Selon Patchstack, l’activation de « DISALLOW_FILE_MODS » peut empêcher l’installation forcée du thème ou d’un plugin malveillant en attendant la mise à jour.
    Sources : BleepingComputer

Sources

  • BleepingComputerWordPress Click2Shell flaw lets hackers execute PHP on the server Ouvrir l'article ↗