{"id":7732,"date":"2020-03-03T15:17:07","date_gmt":"2020-03-03T14:17:07","guid":{"rendered":"https:\/\/www.maintenance-wordpress.online\/?p=7732"},"modified":"2020-03-03T15:19:20","modified_gmt":"2020-03-03T14:19:20","slug":"une-campagne-dattaques-exploite-des-failles-0day-sur-des-plugins-wordpress","status":"publish","type":"post","link":"https:\/\/maintenance-cms-wp.fr\/articles\/une-campagne-dattaques-exploite-des-failles-0day-sur-des-plugins-wordpress\/","title":{"rendered":"Une campagne d\u2019attaques exploite des failles 0day sur des plugins WordPress"},"content":{"rendered":"<div class=\"wpb-content-wrapper\"><p>[vc_row][vc_column][vc_column_text]S\u00e9curit\u00e9 : Les attaquants visant les plugins WordPress sont particuli\u00e8rement actifs ces jours-ci et ont exploit\u00e9 plusieurs failles avant la publication des correctifs.<\/p>\n<p>WordPress est, de loin, l\u2019outil de cr\u00e9ation de sites Web le plus utilis\u00e9s sur Internet. Selon les statistiques les plus r\u00e9centes, plus de 35% de tous les sites Internet fonctionnent sur des versions du CMS WordPress (syst\u00e8me de gestion de contenu).<\/p>\n<p>En raison de son grand nombre d&rsquo;installations actives, WordPress dispose d\u2019une surface d&rsquo;attaque massive. Les tentatives de piratage de sites WordPress sont un bruit de fond constant en arri\u00e8re-plan du trafic Internet, \u00e0 tout moment.<\/p>\n<p>Au cours des derniers mois, ce bruit de fond \u00e9tait \u00e0 des niveaux inf\u00e9rieurs \u00e0 ceux de l&rsquo;ann\u00e9e derni\u00e8re.<\/p>\n<p>&nbsp;<\/p>\n<p>Au cours des deux derni\u00e8res semaines, nous avons assist\u00e9 \u00e0 une recrudescence des attaques contre les sites WordPress, signalant la fin de la p\u00e9riode de calme relatif de d\u00e9cembre et janvier.<\/p>\n<p>Plusieurs entreprises de cybers\u00e9curit\u00e9 sp\u00e9cialis\u00e9es dans les produits de s\u00e9curit\u00e9 WordPress &#8211; tels que Wordfence, WebARX et NinTechNet &#8211; ont signal\u00e9 un nombre toujours croissant d&rsquo;attaques contre des sites WordPress.<\/p>\n<p>Toutes les nouvelles attaques rep\u00e9r\u00e9es le mois dernier se sont concentr\u00e9es sur l&rsquo;exploitation des bugs dans les plugins WordPress, plut\u00f4t que sur WordPress lui-m\u00eame.<\/p>\n<p>Apr\u00e8s une ann\u00e9e 2019 charg\u00e9e, 2020 a commenc\u00e9 sur une note calme. La raison de ce temps d&rsquo;arr\u00eat pourrait \u00eatre les vacances d&rsquo;hiver, qui, comme nous l&rsquo;avons vu les ann\u00e9es pr\u00e9c\u00e9dentes, entra\u00eenent souvent un ralentissement mondial des logiciels malveillants et des activit\u00e9s de piratage, car les pirates informatiques prennent \u00e9galement une pause.<\/p>\n<p>&nbsp;<\/p>\n<h2>Duplicator<\/h2>\n<p><a href=\"https:\/\/www.wordfence.com\/blog\/2020\/02\/active-attack-on-recently-patched-duplicator-plugin-vulnerability-affects-over-1-million-sites\/\" target=\"_blank\" rel=\"noopener noreferrer\">Selon un rapport Wordfence<\/a>, depuis la mi-f\u00e9vrier environ, des pirates informatiques exploitent un bug dans <a href=\"https:\/\/wordpress.org\/plugins\/duplicator\/\" target=\"_blank\" rel=\"noopener noreferrer\">Duplicator<\/a>, un plugin qui permet aux administrateurs de sites d&rsquo;exporter le contenu de leurs sites.<\/p>\n<p>Le bug, corrig\u00e9 dans la version 1.3.28 du plugin, permet aux attaquants d&rsquo;exporter une copie du site, d&rsquo;o\u00f9 ils peuvent extraire les informations d&rsquo;identification de la base de donn\u00e9es, puis pirater le serveur MySQL sous-jacent d&rsquo;un site WordPress.<\/p>\n<p>Pour aggraver les choses, Duplicator est l&rsquo;un des plugins les plus populaires sur le portail WordPress, avec plus d&rsquo;un million d&rsquo;installations au moment o\u00f9 les attaques ont commenc\u00e9, vers le 10 f\u00e9vrier. Duplicator Pro, la version commerciale du plugin, install\u00e9e sur 170 000 sites suppl\u00e9mentaires, \u00e9tait \u00e9galement affect\u00e9e.<\/p>\n<h2>Profile Builder<\/h2>\n<p>Il existe \u00e9galement un autre bug majeur dans les versions gratuites et professionnelles du plugin\u00a0 <a href=\"https:\/\/wordpress.org\/plugins\/profile-builder\/\" target=\"_blank\" rel=\"noopener noreferrer\">Profile Builder.<\/a> Le <a href=\"https:\/\/www.wordfence.com\/blog\/2020\/02\/critical-vulnerability-in-profile-builder-plugin-allowed-site-takeover\/\" target=\"_blank\" rel=\"noopener noreferrer\">bug <\/a>peut permettre aux pirates d&rsquo;enregistrer des comptes d&rsquo;administrateur non autoris\u00e9s sur les sites WordPress.<\/p>\n<p>Le bug a \u00e9t\u00e9 corrig\u00e9 le 10 f\u00e9vrier, mais les attaques ont commenc\u00e9 le 24 f\u00e9vrier, le jour de la publication en ligne d\u2019une preuve de concept de l\u2019attaque.<a href=\"https:\/\/www.wordfence.com\/blog\/2020\/02\/multiple-attack-campaigns-targeting-recent-plugin-vulnerabilities\/\" target=\"_blank\" rel=\"noopener noreferrer\"> Selon un rapport<\/a>, au moins deux groupes de pirates informatiques exploiteraient ce bug.<\/p>\n<p>Plus de 65 000 sites (50 000 utilisant la version gratuite et 15 000 utilisant la version commerciale) sont vuln\u00e9rables aux attaques. La solution est de mettre \u00e0 jour le plugin vers la derni\u00e8re version.<\/p>\n<h2>ThemeGrill Demo Importer<\/h2>\n<p>Les deux m\u00eames groupes qui exploitent le plug-in ci-dessus sont \u00e9galement soup\u00e7onn\u00e9s d\u2019exploiter un bug dans <a href=\"https:\/\/wordpress.org\/plugins\/themegrill-demo-importer\/\" target=\"_blank\" rel=\"noopener noreferrer\">ThemeGrill Demo Importer<\/a>, un plug-in livr\u00e9 avec des th\u00e8mes vendus par ThemeGrill, un fournisseur de th\u00e8mes WordPress commerciaux.<\/p>\n<p>Le plugin est install\u00e9 sur plus de 200 000 sites, et le bug permet aux attaquants d&rsquo;effacer les sites ex\u00e9cutant une version vuln\u00e9rable, puis, si certaines conditions sont remplies, de reprendre le compte \u00ab\u00a0admin\u00a0\u00bb.<\/p>\n<p>Les attaques ont \u00e9t\u00e9 confirm\u00e9es par <a href=\"https:\/\/www.wordfence.com\/blog\/2020\/02\/multiple-attack-campaigns-targeting-recent-plugin-vulnerabilities\/\" target=\"_blank\" rel=\"noopener noreferrer\">Wordfence<\/a>, <a href=\"https:\/\/www.webarxsecurity.com\/critical-issue-in-themegrill-demo-importer\/\" target=\"_blank\" rel=\"noopener noreferrer\">WebARX <\/a>et des chercheurs ind\u00e9pendants sur Twitter. <a href=\"https:\/\/wpvulndb.com\/vulnerabilities\/10071\" target=\"_blank\" rel=\"noopener noreferrer\">Le code de preuve de concept<\/a> est \u00e9galement disponible en ligne. La mise \u00e0 jour vers la v1.6.3 est conseill\u00e9e d\u00e8s que possible.<\/p>\n<h2>Addons ThemeREX<\/h2>\n<p>Des attaques ont \u00e9galement \u00e9t\u00e9 rep\u00e9r\u00e9es \u00e0 l\u2019encontre des <a title=\"\" href=\"https:\/\/themerex.net\/wp\/download_plugins\/themerex-addons\/\" target=\"_blank\" rel=\"noopener noreferrer\">modules compl\u00e9mentaires ThemeREX<\/a>, un plugin WordPress livr\u00e9 avec tous les th\u00e8mes commerciaux ThemeREX pr\u00e9install\u00e9s.<\/p>\n<p>Selon un rapport Wordfence, les attaques ont commenc\u00e9 le 18 f\u00e9vrier, lorsque les pirates ont trouv\u00e9 une vuln\u00e9rabilit\u00e9 0day dans le plugin et ont commenc\u00e9 \u00e0 l&rsquo;exploiter pour cr\u00e9er des comptes d&rsquo;administrateur voyous sur des sites vuln\u00e9rables.<\/p>\n<p><a title=\"\" href=\"https:\/\/www.wordfence.com\/blog\/2020\/02\/zero-day-vulnerability-in-themerex-addons-plugin-exploited-in-the-wild\/\" target=\"_blank\" rel=\"noopener noreferrer\">Malgr\u00e9 les attaques en cours<\/a>, aucun correctif n&rsquo;a \u00e9t\u00e9 mis \u00e0 disposition et il est conseill\u00e9 aux administrateurs de sites de supprimer le plugin de leurs sites d\u00e8s que possible.<\/p>\n<h2>Flexible Checkout Fields for WooCommerce<\/h2>\n<p>Les attaques ont \u00e9galement vis\u00e9 des sites ex\u00e9cutant le plug-in <a title=\"\" href=\"https:\/\/wordpress.org\/plugins\/flexible-checkout-fields\/\" target=\"_blank\" rel=\"noopener noreferrer\">Flexible Checkout Fields for WooCommerce<\/a>, install\u00e9 sur plus de 20000 sites de commerce \u00e9lectronique bas\u00e9s sur WordPress.<\/p>\n<p>Les pirates ont utilis\u00e9 une vuln\u00e9rabilit\u00e9 \u00e0 l\u2019\u00e9poque 0day (<a title=\"\" href=\"https:\/\/www.wpdesk.net\/blog\/flexible-checkout-fields-vulnerability\/\" target=\"_blank\" rel=\"noopener noreferrer\">d\u00e9sormais corrig\u00e9e<\/a>) pour injecter du code malveillant XSS qui peut \u00eatre d\u00e9clench\u00e9 dans le tableau de bord d&rsquo;un administrateur connect\u00e9. Le code malveillant XSS a permis aux pirates de cr\u00e9er des comptes d&rsquo;administrateur sur des sites vuln\u00e9rables.<\/p>\n<p>Les attaques sont en cours depuis le 26 f\u00e9vrier [<a title=\"\" href=\"https:\/\/www.wordfence.com\/blog\/2020\/02\/site-takeover-campaign-exploits-multiple-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener noreferrer\">1<\/a>, <a title=\"\" href=\"https:\/\/blog.nintechnet.com\/zero-day-vulnerability-fixed-in-wordpress-flexible-checkout-fields-for-woocommerce-plugin\/\" target=\"_blank\" rel=\"noopener noreferrer\">2<\/a>].<\/p>\n<h2>JavaScript Async, 10Web Map Builder pour Google Maps, Modern Events Calendar Lite<\/h2>\n<p>Trois failles 0day similaires ont \u00e9galement \u00e9t\u00e9 d\u00e9couvertes dans les plugins <a title=\"\" href=\"https:\/\/wordpress.org\/plugins\/async-javascript\/\" target=\"_blank\" rel=\"noopener noreferrer\">Async JavaScript<\/a>, <a title=\"\" href=\"https:\/\/wordpress.org\/plugins\/wd-google-maps\/\" target=\"_blank\" rel=\"noopener noreferrer\">10Web Map Builder pour Google Maps<\/a>, <a title=\"\" href=\"https:\/\/wordpress.org\/plugins\/modern-events-calendar-lite\/\" target=\"_blank\" rel=\"noopener noreferrer\">Modern Events Calendar Lite<\/a>. Ces plugins sont utilis\u00e9s respectivement sur 100 000, 20 000 et 40 000 sites.<\/p>\n<p>Les trois failles \u00e9taient toutes des bugs XSS stock\u00e9s, similaires \u00e0 celle d\u00e9crite ci-dessus. Les trois ont depuis re\u00e7u des correctifs, mais les attaques ont commenc\u00e9 avant que les correctifs ne soient disponibles, ce qui signifie que certains sites vis\u00e9s ont tr\u00e8s probablement \u00e9t\u00e9 compromis. <a title=\"\" href=\"https:\/\/www.wordfence.com\/blog\/2020\/02\/site-takeover-campaign-exploits-multiple-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener noreferrer\">Wordfence a plus d\u2019informations<\/a> sur cette campagne.<\/p>\n<p>&nbsp;<\/p>\n<p>Source : https:\/\/www.zdnet.fr\/actualites\/une-campagne-d-attaques-exploite-des-failles-0day-sur-des-plugins-wordpress-39899963.htm[\/vc_column_text][vc_row_inner css=\u00a0\u00bb.vc_custom_1583244939500{margin: 5px !important;padding: 10px !important;border: 5px solid #c125e8 !important;border-radius: 10px !important;}\u00a0\u00bb][vc_column_inner][vc_column_text]<\/p>\n<h4 style=\"text-align: center;\">La maintenance de votre site WordPress permet des mises \u00e0 jour r\u00e9guli\u00e8res afin d&rsquo;\u00e9viter les bugs et les probl\u00e8mes de piratage.<\/h4>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.maintenance-cms-wp.fr\/services\/maintenance-et-support-wordpress\/\">Nous solutions de maintenance WordPress \u00e0 partir de 39\u20ac ht\/ mois\u00a0<\/a><\/p>\n<p>[\/vc_column_text][\/vc_column_inner][\/vc_row_inner][\/vc_column][\/vc_row]<\/p>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>[vc_row][vc_column][vc_column_text]S\u00e9curit\u00e9 : Les attaquants visant les plugins WordPress sont particuli\u00e8rement actifs ces jours-ci et ont exploit\u00e9 plusieurs failles avant la publication des correctifs. WordPress est,&#8230;<\/p>\n","protected":false},"author":2,"featured_media":3434,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_sitemap_exclude":false,"_sitemap_priority":"","_sitemap_frequency":"","footnotes":""},"categories":[32,30],"tags":[37,36,35],"class_list":["post-7732","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-vulnerabilite","category-wordpress","tag-pirate","tag-vulnerabilite","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts\/7732","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/comments?post=7732"}],"version-history":[{"count":0,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts\/7732\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/media\/3434"}],"wp:attachment":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/media?parent=7732"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/categories?post=7732"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/tags?post=7732"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}