Passer au contenu

3,25 millions de sites en danger : cette faille critique d’un plugin WordPress risque de faire des dégâts

Une faille critique vient d’être découverte dans All-in-One WP Migration and Backup, un plugin installé sur plus de cinq millions de sites WordPress. Elle permet à des pirates de prendre le contrôle total d’un site sans le moindre compte utilisateur. Repérée le mois dernier, elle a été corrigée…mais tous les sites vulnérables n’ont pas installé la mise à jour.

Une vulnérabilité critique a été découverte dans le code de All-in-One WP Migration and Backup, un plugin WordPress très populaire qui permet de sauvegarder, exporter et transférer un site complet d’un serveur à un autre. Le plugin a été installé sur plus de cinq millions de sites web.

La faille a été repérée par Jack Taylor, un chercheur indépendant en cybersécurité, le mois dernier. Le chercheur a ensuite prévenu la société Wordfence, une extension de sécurité pour WordPress, dans le cadre de son programme de « bug bounty », dans l’espoir de toucher une prime.

À lire aussi : Un malware furtif cherche à prendre le contrôle des sites WordPress

Une faille qui permet de prendre le contrôle d’un site

La vulnérabilité repose sur une injection SQL, c’est-à-dire une technique de piratage qui consiste à insérer du code malveillant dans un champ de saisie d’un site web (formulaire, barre de recherche, commentaire…) pour tromper la base de données et lui faire exécuter des commandes malveillantes. Concrètement, un attaquant peut s’introduire sans avoir besoin d’aucun compte sur le site visé. Le pirate peut glisser des données malveillantes, sans se heurter au moindre obstacle.

Le code malveillant reste dormant jusqu’à ce que l’administrateur du site fasse une sauvegarde de son site, puis la restaure. Les données ne « deviennent dangereuses que lorsqu’un administrateur exporte puis importe le site, une opération normale pour ce plugin de sauvegarde et de migration », expliquent les chercheurs de Wordfence.

C’est à cet instant précis que le code malveillant, déposé bien avant par le pirate, se réveille. Il pousse le plugin à commettre une erreur et à publier sa clé ai1wm_secret_key sur le site, accessible à tous. Il s’agit d’un code secret, généré automatiquement par le plugin All-in-One WP Migration, qui sert de mot de passe interne pour vérifier que seule une personne autorisée peut lancer une restauration de sauvegarde sur le site. N’importe quel visiteur peut ensuite le récupérer. Une fois cette clé en sa possession, l’attaquant peut prendre le contrôle total du site. Il peut installer des extensions malveillantes ou glisser des portes dérobées.

À lire aussi : Des centaines de milliers de sites en danger – une porte dérobée a été découverte dans 30 plugins WordPress

3,25 millions de sites web vulnérables

ServMask, l’éditeur du plugin vulnérable, a été promptement alerté par Wordfence. L’éditeur a déployé une mise à jour pour corriger le tir. Malheureusement, de nombreux sites web n’ont pas encore installé le correctif, plus de deux semaines après la correction de la faille. Selon les statistiques de WordPress.org, seuls 35% des utilisateurs du plugin ont installé la mise à jour. Environ 3,25 millions de sites sont toujours vulnérables. Sans surprise, Wordfence recommande aux administrateurs des sites concernés d’installer la version 7.110, ou une itération supérieure, sans délai.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.


Florian Bayard