Présentation
Wordfence Argus a identifié deux vulnérabilités classées CVSS 9.8 affectant le plugin WordPress The Events Calendar jusqu’à la version 6.17.4. Les failles sont exploitables sans authentification et permettent l’exécution de code à distance (RCE). L’une repose sur une injection d’objet PHP via du balisage Gutenberg spécialement conçu dans les commentaires d’événement, l’autre réinitialise le mot de passe d’un administrateur grâce à la fonction wp_update_user. La mise à jour corrective 6.17.4.1 corrige les deux défauts.
Vecteurs d’exploitation
Les attaquants doivent d’abord pouvoir publier des commentaires sur les pages d’événement. En soumettant un commentaire contenant du markup Gutenberg malveillant, ils déclenchent le processus de prévisualisation des commentaires en attente. Ce processus analyse le contenu du commentaire et, sans validation suffisante, désérialise des structures PHP. La désérialisation conduit à l’injection d’un objet contrôlé, ouvrant la porte à l’exécution de commandes système ou à la manipulation de fonctions internes de WordPress.
Chaînes d’attaque
La première chaîne exploite l’injection d’objet PHP pour appeler une fonction système, permettant l’exécution d’instructions arbitraires sur le serveur hébergeant le site WordPress. La seconde chaîne utilise le même point d’entrée pour invoquer wp_update_user avec un identifiant administrateur, réinitialisant ainsi le mot de passe et donnant un accès complet au tableau de bord. Les deux scénarios nécessitent uniquement que les commentaires soient activés sur les pages d’événement, aucune authentification préalable n’est requise.
Mesures de mitigation
Les administrateurs doivent immédiatement mettre à jour le plugin vers la version 6.17.4.1, qui désactive la désérialisation non sécurisée et renforce les contrôles sur le markup Gutenberg. En parallèle, désactiver les commentaires sur les pages d’événement ou restreindre leur publication aux utilisateurs authentifiés réduit la surface d’attaque. Enfin, surveiller les journaux d’activité WordPress pour détecter des tentatives de soumission de commentaires contenant du code HTML ou des balises Gutenberg inhabituelles constitue une défense supplémentaire.