Une faille de sécurité critique dans le système de gestion de contenu largement utilisé WordPress a été identifiée, permettant aux attaquants de potentiellement prendre le contrôle des serveurs via une page de connexion compromise. La faille, désignée comme CVE-2026-64638, a été récemment corrigée par les développeurs après des avertissements de chercheurs en cybersécurité. Selon les rapports, les acteurs malveillants ont déjà commencé à exploiter ce problème, ce qui a incité les utilisateurs à mettre à jour leurs installations. La faille provient de faiblesses dans les fonctions de filtrage HTML internes de WordPress. ai a détaillé le fonctionnement de l'exploit dans un article de blog, expliquant que l'attaque nécessite une interaction de l'utilisateur.
Un attaquant crée une page HTML apparemment bénigne contenant un formulaire dirigé vers la page de connexion WordPress d'une victime. Ce formulaire est souvent livré via des e-mails de phishing, incitant les utilisateurs à cliquer sur un lien et à visiter le site Web préparé. Une fois que la victime ouvre la page de l'attaquant, un script soumet automatiquement le formulaire caché dans le navigateur de la victime. fichier php, intégrant des extraits HTML conçus avec du code malveillant. Ces extraits sont traités par WordPress et affichés sur la page d'erreur de connexion.
Si la victime est connectée en tant qu'administrateur, l'attaquant peut exploiter davantage la situation en volant un jeton d'accès API. Avec ce jeton, ils peuvent télécharger et exécuter du code PHP arbitraire sur le serveur, compromettant complètement l'instance WordPress.
Les experts en sécurité soulignent l'importance de maintenir les logiciels à jour pour atténuer les risques associés aux vulnérabilités connues. Ils recommandent aux administrateurs de surveiller leurs systèmes pour détecter les activités inhabituelles et d'implémenter des couches supplémentaires de sécurité, telles que l'authentification à deux facteurs et les sauvegardes régulières.
Les chercheurs continuent d'analyser l'impact de la vulnérabilité et d'évaluer si d'autres composants de l'écosystème WordPress pourraient être affectés. À mesure que davantage d'informations seront disponibles, les avis de sécurité fourniront probablement des conseils mis à jour aux utilisateurs et aux organisations qui s'appuient sur la plate-forme.
★
Gardons l’information honnête.
ObjectiveNews est financé par ses lecteurs et sans publicité : nous vous montrons le biais au lieu de le cacher. Soutenez un journalisme indépendant pour 4 €/mois.
Devenir soutien