{"id":8566,"date":"2021-12-10T18:43:31","date_gmt":"2021-12-10T17:43:31","guid":{"rendered":"https:\/\/www.maintenance-cms-wp.fr\/?p=8566"},"modified":"2021-12-10T18:43:31","modified_gmt":"2021-12-10T17:43:31","slug":"16-million-de-sites-wordpress-touches-par-137-millions-dattaques-en-36-heures-a-partir-de-16-000-ip","status":"publish","type":"post","link":"https:\/\/maintenance-cms-wp.fr\/articles\/16-million-de-sites-wordpress-touches-par-137-millions-dattaques-en-36-heures-a-partir-de-16-000-ip\/","title":{"rendered":"1,6 million de sites WordPress touch\u00e9s par 13,7 millions d&rsquo;attaques en 36 heures \u00e0 partir de 16 000 IP"},"content":{"rendered":"<h1><span style=\"font-size: 14px; font-weight: normal;\">le 9 d\u00e9cembre 2021 par <\/span><a style=\"font-size: 14px; font-weight: normal;\" href=\"https:\/\/www.wordfence.com\/blog\/author\/wfchloe\/\">Chloe Chamberland <\/a><\/h1>\n<div class=\"the-content add-bottom\">\n<p>Aujourd&rsquo;hui, le 9 d\u00e9cembre 2021, notre \u00e9quipe Threat Intelligence a remarqu\u00e9 une hausse drastique des attaques ciblant les vuln\u00e9rabilit\u00e9s qui permettent aux attaquants de mettre \u00e0 jour des options arbitraires sur les sites vuln\u00e9rables. Cela nous a conduits \u00e0 une enqu\u00eate qui a r\u00e9v\u00e9l\u00e9 une attaque active ciblant plus d&rsquo;un million de sites WordPress. Au cours des 36 derni\u00e8res heures, le r\u00e9seau Wordfence a bloqu\u00e9 plus de 13,7 millions d&rsquo;attaques ciblant quatre plugins diff\u00e9rents et plusieurs th\u00e8mes Epsilon Framework sur plus de 1,6 million de sites et provenant de plus de 16 000 adresses IP diff\u00e9rentes.<\/p>\n<p>Les utilisateurs de Wordfence Premium sont prot\u00e9g\u00e9s contre toute tentative d&rsquo;exploitation ciblant toutes ces vuln\u00e9rabilit\u00e9s. Les utilisateurs sans Wordfence sont prot\u00e9g\u00e9s contre les attaques ciblant toutes les vuln\u00e9rabilit\u00e9s, \u00e0 l&rsquo;exception de la vuln\u00e9rabilit\u00e9 r\u00e9cemment divulgu\u00e9e dans PublishPress Capabilities. Les utilisateurs de Wordfence Premium ont re\u00e7u une r\u00e8gle de pare-feu pour la vuln\u00e9rabilit\u00e9 de mise \u00e0 jour des options arbitraires non authentifi\u00e9es dans PublishPress Capabilities le 6 d\u00e9cembre 2021, et les sites qui ex\u00e9cutent toujours la version gratuite de Wordfence recevront la r\u00e8gle du pare-feu le 6 janvier 2021.<\/p>\n<h2>Un examen plus approfondi des donn\u00e9es d&rsquo;attaque<\/h2>\n<p>Les attaquants ciblent 4 plugins individuels avec des vuln\u00e9rabilit\u00e9s de mise \u00e0 jour des options arbitraires non authentifi\u00e9es. Les quatre plugins se composent de Kiwi Social Share, qui a \u00e9t\u00e9 corrig\u00e9 depuis le 12 novembre 2018, WordPress Automatic et Pinterest Automatic qui ont \u00e9t\u00e9 corrig\u00e9s depuis le 23 ao\u00fbt 2021, et PublishPress Capabilities qui a r\u00e9cemment \u00e9t\u00e9 patch\u00e9 le 6 d\u00e9cembre 2021. En outre, ils ciblent une vuln\u00e9rabilit\u00e9 d&rsquo;injection de fonction dans divers th\u00e8mes Epsilon Framework dans le but de mettre \u00e0 jour des options arbitraires.<\/p>\n<p>In most cases, the attackers are updating the <code>users_can_register<\/code> option to enabled and setting the <code>default_role<\/code> option to `administrator.` This makes it possible for attackers to register on any site as an administrator effectively taking over the site.<\/p>\n<p>Nos donn\u00e9es d&rsquo;attaque indiquent qu&rsquo;il y a eu tr\u00e8s peu d&rsquo;activit\u00e9s de la part d&rsquo;attaquants ciblant l&rsquo;une de ces vuln\u00e9rabilit\u00e9s jusqu&rsquo;au 8 d\u00e9cembre 2021. Cela nous porte \u00e0 croire que la vuln\u00e9rabilit\u00e9 r\u00e9cemment corrig\u00e9e dans PublishPress Capabilities a peut-\u00eatre incit\u00e9 les attaquants \u00e0 cibler diverses vuln\u00e9rabilit\u00e9s de mise \u00e0 jour des options arbitraires dans le cadre d&rsquo;une campagne massive.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-27712\" src=\"https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-2.06.11-PM-300x174.png\" sizes=\"auto, (max-width: 752px) 100vw, 752px\" srcset=\"https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-2.06.11-PM-300x174.png 300w, https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-2.06.11-PM-150x87.png 150w, https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-2.06.11-PM.png 809w\" alt=\"\" width=\"752\" height=\"436\" \/><\/p>\n<p>Les 10 PI les plus incrimin\u00e9es au cours des 36 derni\u00e8res heures comprennent :<\/p>\n<ul>\n<li>144.91.111.6 avec 430 067 attaques bloqu\u00e9es.<\/li>\n<li>185.9.156.158 avec 277 111 attaques bloqu\u00e9es.<\/li>\n<li>195,2.76.246 avec 274 574 attaques bloqu\u00e9es.<\/li>\n<li>37.187.137.177 avec 216 888 attaques bloqu\u00e9es.<\/li>\n<li>51.75.123.243 avec 205 143 attaques bloqu\u00e9es.<\/li>\n<li>185.200.241.249 avec 194 979 attaques bloqu\u00e9es.<\/li>\n<li>62.171.130.153 avec 192 778 attaques bloqu\u00e9es.<\/li>\n<li>185.93.181.158 avec 181 508 attaques bloqu\u00e9es.<\/li>\n<li>188.120.230.132 avec 158 873 attaques bloqu\u00e9es.<\/li>\n<li>104.251.211.115 avec 153 350 attaques bloqu\u00e9es.<\/li>\n<\/ul>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-27711\" src=\"https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-2.18.22-PM-300x162.png\" sizes=\"auto, (max-width: 1078px) 100vw, 1078px\" srcset=\"https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-2.18.22-PM-300x162.png 300w, https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-2.18.22-PM-150x81.png 150w, https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-2.18.22-PM.png 804w\" alt=\"\" width=\"1078\" height=\"582\" \/><\/p>\n<h2>Comment puis-je prot\u00e9ger mon site ?<\/h2>\n<p>En raison de la gravit\u00e9 de ces vuln\u00e9rabilit\u00e9s et de la campagne massive qui les cible, il est extr\u00eamement important de s&rsquo;assurer que votre site est prot\u00e9g\u00e9 contre les compromissions. Si votre site ex\u00e9cute Wordfence Premium, il est d\u00e9j\u00e0 prot\u00e9g\u00e9 contre toute tentative d&rsquo;exploitation ciblant l&rsquo;une de ces vuln\u00e9rabilit\u00e9s. Si votre site ex\u00e9cute la version gratuite de Wordfence, il est prot\u00e9g\u00e9 contre tout exploit ciblant l&rsquo;une des vuln\u00e9rabilit\u00e9s, \u00e0 l&rsquo;exception de la vuln\u00e9rabilit\u00e9 r\u00e9cemment corrig\u00e9e dans PublishPress Capabilities. Les sites ex\u00e9cutant Wordfence Free recevront la r\u00e8gle du pare-feu pour PublishPress Capabilities le 6 janvier 2021, soit 30 jours apr\u00e8s les utilisateurs de Wordfence Premium.<\/p>\n<p>Quelle que soit la protection fournie par Wordfence, nous vous recommandons fortement de nous assurer que tous les sites ex\u00e9cutant l&rsquo;un de ces plugins ou th\u00e8mes ont \u00e9t\u00e9 mis \u00e0 jour vers la version corrig\u00e9e. Nous avons les versions concern\u00e9es de chaque produit d\u00e9crites ci-dessous. Veuillez vous assurer que vos sites ex\u00e9cutent une version sup\u00e9rieure \u00e0 celle de celles r\u00e9pertori\u00e9es. La simple mise \u00e0 jour des plugins et des th\u00e8mes garantira que votre site reste \u00e0 l&rsquo;abri de toute compromission contre tout exploit ciblant ces vuln\u00e9rabilit\u00e9s.<\/p>\n<p>Voici les plugins concern\u00e9s et leurs versions :<\/p>\n<ul>\n<li><a href=\"https:\/\/wordpress.org\/plugins\/capability-manager-enhanced\/\" target=\"_blank\" rel=\"noopener\">Publier les capacit\u00e9s de presse <\/a>&lt;= 2,3<\/li>\n<li><a href=\"https:\/\/wordpress.org\/plugins\/kiwi-social-share\/\" target=\"_blank\" rel=\"noopener\">Plugin social Kiwi <\/a>&lt;= 2.0.10<\/li>\n<li><a href=\"https:\/\/codecanyon.net\/item\/pinterest-automatic-pin-wordpress-plugin\/2203314\" target=\"_blank\" rel=\"noopener\">Pinterest Automatique <\/a>&lt;= 4.14.3<\/li>\n<li><a href=\"https:\/\/codecanyon.net\/item\/wordpress-automatic-plugin\/1904470\" target=\"_blank\" rel=\"noopener\">WordPress Automatique <\/a>&lt;= 3.53.2<\/li>\n<\/ul>\n<p>Voici les versions de th\u00e8me Epsilon Framework concern\u00e9es :<\/p>\n<ul>\n<li><a href=\"https:\/\/wordpress.org\/themes\/shapely\/\" target=\"_blank\" rel=\"noopener\">Fa\u00e7onn\u00e9 <\/a>&lt;=1.2.8<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/newsmag\/\" target=\"_blank\" rel=\"noopener\">NewsMag <\/a>&lt;=2.4.1<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/activello\/\" target=\"_blank\" rel=\"noopener\">Activello <\/a>&lt;=1.4.1<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/illdy\/\" target=\"_blank\" rel=\"noopener\">Maladie <\/a>&lt;=2.1.6<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/allegiant\/\" target=\"_blank\" rel=\"noopener\">All\u00e9giant <\/a>&lt;=1.2.5<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/newspaper-x\/\" target=\"_blank\" rel=\"noopener\">Journal X <\/a>&lt;=1.3.1<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/pixova-lite\/\" target=\"_blank\" rel=\"noopener\">Pixova Lite <\/a>&lt;=2.0.6<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/brilliance\/\" target=\"_blank\" rel=\"noopener\">Brillant <\/a>&lt;=1.2.9<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/medzone-lite\/\" target=\"_blank\" rel=\"noopener\">MedZone Lite <\/a>&lt;=1.2.5<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/regina-lite\/\" target=\"_blank\" rel=\"noopener\">Regina Lite <\/a>&lt;=2.0.5<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/transcend\/\" target=\"_blank\" rel=\"noopener\">Transcend <\/a>&lt;=1.1.9<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/affluent\/\" target=\"_blank\" rel=\"noopener\">Aluent <\/a>&lt;1.1.0<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/bonkers\/\" target=\"_blank\" rel=\"noopener\">Bonkers <\/a>&lt;=1,0,5<\/li>\n<li><a href=\"https:\/\/wordpress.org\/themes\/antreas\/\" target=\"_blank\" rel=\"noopener\">Antreas <\/a>&lt;=1,0.6<\/li>\n<li>NatureMag Lite &#8211; Aucun patch connu. Recommand\u00e9 de d\u00e9sinstaller du site.<\/li>\n<\/ul>\n<h2>Comment puis-je savoir si mon site a \u00e9t\u00e9 infect\u00e9 et que dois-je faire ?<\/h2>\n<p>As previously stated, the attackers are updating the <code>users_can_register<\/code> option to enabled and setting the <code>default_role<\/code> option to `administrator` in most cases.<\/p>\n<p>Pour d\u00e9terminer si un site a \u00e9t\u00e9 compromis par ces vuln\u00e9rabilit\u00e9s, nous vous recommandons d&rsquo;examiner les comptes d&rsquo;utilisateur sur le site pour d\u00e9terminer s&rsquo;il existe des comptes d&rsquo;utilisateur non autoris\u00e9s. Si le site ex\u00e9cute une version vuln\u00e9rable de l&rsquo;un des quatre plugins ou de divers th\u00e8mes, et qu&rsquo;il y a un compte d&rsquo;utilisateur voyou pr\u00e9sent, alors le site a probablement \u00e9t\u00e9 compromis via l&rsquo;un de ces plugins. Veuillez supprimer imm\u00e9diatement tous les comptes d&rsquo;utilisateur d\u00e9tect\u00e9s.<\/p>\n<p>Il est \u00e9galement important de revoir les param\u00e8tres du site et de s&rsquo;assurer qu&rsquo;ils ont \u00e9t\u00e9 ramen\u00e9s \u00e0 leur \u00e9tat d&rsquo;origine. Vous pouvez trouver ces param\u00e8tres en allant sur la page http:\/\/examplesite[.]com\/wp-admin\/options-general.php. Veuillez vous assurer que le param\u00e8tre `Membership` est correctement d\u00e9fini sur activ\u00e9 ou d\u00e9sactiv\u00e9, en fonction de votre site, et validez que le `Nouveau r\u00f4le par d\u00e9faut de l&rsquo;utilisateur` est correctement d\u00e9fini. Nous vous recommandons fortement de ne pas utiliser `Administrator` pour le nouveau r\u00f4le par d\u00e9faut de l&rsquo;utilisateur, car cela peut conduire \u00e0 une compromission in\u00e9vitable du site.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-27710\" src=\"https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-1.24.18-PM-300x150.png\" sizes=\"auto, (max-width: 1110px) 100vw, 1110px\" srcset=\"https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-1.24.18-PM-300x150.png 300w, https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-1.24.18-PM-1024x513.png 1024w, https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-1.24.18-PM-150x75.png 150w, https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-1.24.18-PM-1536x769.png 1536w, https:\/\/www.wordfence.com\/wp-content\/uploads\/2021\/12\/Screen-Shot-2021-12-09-at-1.24.18-PM.png 1783w\" alt=\"\" width=\"1110\" height=\"555\" \/><\/p>\n<p>Veuillez consulter ce guide pour nettoyer un site pirat\u00e9 avec Wordfence pour terminer le nettoyage du site une fois que le vecteur d&rsquo;intrusion a \u00e9t\u00e9 d\u00e9termin\u00e9 et que les probl\u00e8mes imm\u00e9diats ont \u00e9t\u00e9 r\u00e9solus. Si l&rsquo;ensemble du site n&rsquo;est pas scann\u00e9 et nettoy\u00e9 pour s&rsquo;assurer qu&rsquo;il n&rsquo;y a pas de portes d\u00e9rob\u00e9es suppl\u00e9mentaires, il peut \u00eatre possible pour un attaquant de retrouver l&rsquo;acc\u00e8s au site.<\/p>\n<p>Si vous souhaitez obtenir de l&rsquo;aide pour nettoyer un site compromis par l&rsquo;un de ces plugins, nous vous recommandons d&rsquo;utiliser nos services professionnels de nettoyage de site pour vous aider \u00e0 remettre votre site en ligne.<\/p>\n<h2>Conclusion<\/h2>\n<p>Dans le post d&rsquo;aujourd&rsquo;hui, nous avons d\u00e9taill\u00e9 une campagne d&rsquo;attaque active ciblant divers plugins et th\u00e8mes qui permettent aux attaquants de prendre efficacement le contr\u00f4le des sites vuln\u00e9rables gr\u00e2ce \u00e0 l&rsquo;utilisation d&rsquo;une mise \u00e0 jour arbitraire des options. Nous vous recommandons fortement de vous assurer que tous vos sites ont \u00e9t\u00e9 mis \u00e0 jour vers les versions corrig\u00e9es des plugins et des th\u00e8mes.<\/p>\n<p>Nous vous recommandons \u00e9galement de partager cet article au sein de la communaut\u00e9 WordPress pour sensibiliser les propri\u00e9taires de sites \u00e0 cette campagne d&rsquo;attaque et \u00e0 la fa\u00e7on de la d\u00e9fendre.<\/p>\n<p><em>Nous pouvons mettre \u00e0 jour cet article \u00e0 mesure que nous recevons de nouvelles informations.<\/em><\/p>\n<\/div>\n<h4 style=\"text-align: center;\">La maintenance de votre site WordPress permet des mises \u00e0 jour r\u00e9guli\u00e8res afin d\u2019\u00e9viter les bugs et les probl\u00e8mes de piratage.<\/h4>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.maintenance-cms-wp.fr\/services\/maintenance-et-support-wordpress\/\">Nous solutions de maintenance WordPress \u00e0 partir de 34\u20ac ht\/ mois\u00a0<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>le 9 d\u00e9cembre 2021 par Chloe Chamberland Aujourd&rsquo;hui, le 9 d\u00e9cembre 2021, notre \u00e9quipe Threat Intelligence a remarqu\u00e9 une hausse drastique des attaques ciblant les&#8230;<\/p>\n","protected":false},"author":2,"featured_media":8066,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_sitemap_exclude":false,"_sitemap_priority":"","_sitemap_frequency":"","footnotes":""},"categories":[52,41,50,32,30],"tags":[],"class_list":["post-8566","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurite","category-ransomware","category-securite","category-vulnerabilite","category-wordpress"],"_links":{"self":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts\/8566","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/comments?post=8566"}],"version-history":[{"count":0,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts\/8566\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/media\/8066"}],"wp:attachment":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/media?parent=8566"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/categories?post=8566"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/tags?post=8566"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}