Une faille de sécurité critique a été découverte dans le plugin WordPress largement utilisé Elementor Pro, compromettant potentiellement six millions de sites Web. La vulnérabilité permet aux attaquants non autorisés de télécharger des fichiers arbitraires, y compris des fichiers PHP exécutables, sans authentification préalable, ce qui constitue un risque grave pour les sites affectés. Le problème a été identifié par la société de cybersécurité Wordfence, qui a averti les utilisateurs du potentiel de prise de contrôle complète des installations WordPress vulnérables grâce à cet exploit. La faille découle d'une erreur logique dans le processus de validation des fichiers de téléchargement dans les widgets de formulaire Elementor Pro.
Plus précisément, si une page contient un widget de formulaire Elementor Pro avec au moins un champ de téléchargement de fichier, même s'il n'est pas marqué comme requis, un attaquant pourrait exploiter la vulnérabilité. 8, indiquant un niveau de gravité élevé. La vulnérabilité est classée comme critique en raison de son potentiel pour permettre l'exécution de code à distance. Wordfence a divulgué la faille après l'avoir reçue via son programme de récompense de bug, où le chercheur a reçu 15 600 $, une somme particulièrement élevée qui souligne l'impact réel de la vulnérabilité.
Cette découverte fait suite à des vulnérabilités similaires trouvées dans d'autres plugins WordPress populaires tels que Forminator Forms et Royal Elementor Addons. Ces deux plugins ont plus de 600 000 installations actives chacune, ce qui les rend également vulnérables aux attaques impliquant des téléchargements de fichiers non autorisés. Dans ces cas, les attaquants pourraient injecter du code malveillant dans des sites Web sans avoir besoin des informations d'identification de l'utilisateur, ce qui conduit à une compromission complète du système. L'utilisation généralisée d'Elementor Pro rend cette vulnérabilité particulièrement préoccupante. Avec plus de six millions d'installations actives, la surface d'attaque potentielle est vaste.
Si elle n'est pas corrigée, la faille pourrait permettre aux cybercriminels de déployer des logiciels malveillants, de voler des données sensibles ou de prendre le contrôle de sites Web entiers. La facilité avec laquelle l'exploit peut être effectué accroît encore l'urgence pour les administrateurs de mettre à jour leurs systèmes. Les experts en sécurité recommandent à tous les utilisateurs d'Elementor Pro de revoir immédiatement les configurations de leur site et de s'assurer qu'ils exécutent la dernière version du plugin.
Alors que la disponibilité de la version mise à jour offre une voie claire, la rapidité d'adoption par les utilisateurs déterminera l'efficacité de la réduction de la menace.
★
Gardons l’information honnête.
ObjectiveNews est financé par ses lecteurs et sans publicité : nous vous montrons le biais au lieu de le cacher. Soutenez un journalisme indépendant pour 4 €/mois.
Devenir soutien