Présentation

Des hackers exploitent actuellement des failles de sécurité récemment corrigées dans WordPress, mettant en danger des millions de sites web. Selon plusieurs entreprises de cybersécurité, les pirates informatiques s'attaquent à des sites web qui utilisent des versions vulnérables du logiciel de blogging populaire.

Contexte technique

La semaine dernière, WordPress a corrigé deux failles de sécurité critiques et a exhorté les utilisateurs à mettre à jour leur logiciel « immédiatement ». Les vulnérabilités sont si graves que WordPress a activé des mises à jour forcées lorsque cela était possible. Les versions vulnérables de WordPress sont la 6.9.0 à la 6.9.4, ainsi que la 7.0.0 à la 7.0.1. Selon les statistiques officielles de WordPress, plus de 400 millions de sites web utilisent ces versions défectueuses.

Fonctionnement des failles

L'une des failles de sécurité critiques a été découverte et signalée par Adam Kues de la société de cybersécurité Searchlight Cyber, qui l'a baptisée WP2Shell. Associée à l'autre faille, elle permet aux hackers de prendre le contrôle total à distance des sites web vulnérables. Les entreprises de cybersécurité Patchstack, Hexastrike et WatchTowr ont toutes averti que les hackers exploitent ces vulnérabilités dans la nature.

Implications et limites

Il est difficile de déterminer avec précision le nombre de sites web qui utilisent WordPress et qui sont à risque, mais on peut faire des estimations éclairées. Un consultant en cybersécurité, Daniel Card, estime que moins de 15 % des sites web WordPress qu'il a examinés sont vulnérables. En appliquant cette projection à l'ensemble de la population des sites web WordPress sur Internet, le nombre total serait toujours d'environ 90 millions de sites web.