Des hackers exploitent des failles critiques WordPress
Original : Hackers are exploiting recently patched WordPress bugs, putting millions of websites at risk
Pourquoi c'est important
Des dizaines de millions de sites WordPress restent potentiellement exposés à une prise de contrôle totale.
Des hackers exploitent activement deux vulnérabilités critiques récemment corrigées dans WordPress, menaçant potentiellement des dizaines de millions de sites web. Les versions touchées vont de 6.9.0 à 6.9.4 et de 7.0.0 à 7.0.1. WordPress a activé les mises à jour forcées en urgence.
Plusieurs entreprises de cybersécurité — Patchstack, Hexastrike et WatchTowr — ont signalé que des hackers exploitent activement deux failles critiques récemment corrigées dans WordPress. La semaine dernière, WordPress avait patché ces vulnérabilités et demandé aux administrateurs de mettre à jour leur logiciel « immédiatement », activant même des mises à jour forcées là où c'était possible. Les versions concernées sont WordPress 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1. Selon les statistiques officielles de WordPress, plus de 400 millions de sites tournent sur ces versions vulnérables. Le consultant en cybersécurité Daniel Card, ayant analysé un échantillon d'environ 4 200 sites, estime que moins de 15 % restent vulnérables, ce qui représenterait tout de même environ 90 millions de sites à l'échelle mondiale. L'une des failles, baptisée WP2Shell, a été découverte par Adam Kues de Searchlight Cyber. Combinée à l'autre vulnérabilité, elle permet à un attaquant de prendre le contrôle total à distance d'un site vulnérable. Automattic et WordPress.org n'ont pas répondu aux demandes de commentaire.