Une faille du plugin WordPress LiteSpeed Cache utilisée par les hackers pour créer de faux administrateurs de sites

une faille du plugin wordpress litespeed cache utilisée par les hackers pour créer de faux administrateurs de sites

Mettez à jour votre version du plugin LiteSpeed cache si vous l’utilisez pour votre site créé avec WordPress – © David MG / Shutterstock

Mettez à jour votre version du plugin LiteSpeed cache si vous l’utilisez pour votre site créé avec WordPress – © David MG / Shutterstock

WordPress est à nouveau la cible de cyberpirates qui exploitent une faille critique du plugin LiteSpeed Cache leur permettant de créer des administrateurs de sites dont ils prennent le contrôle.

Si WordPress est le plus populaire des CMS, il est aussi le terrain de chasse favori des hackers, qui n’utilisent pas ses plugins de la même manière que les créateurs de sites Web.

En effet, après une faille découverte au sein de LayerSlider en avril, précédée de la vulnérabilité de LiteSpeed en mars et du thème Bricks en février, le mois de mai 2024 s’annonce, hélas, riche en failles pour WordPress, avec la dernière en date dénichée par les chercheurs de l’équipe de sécurité de WPScan qui vient affaiblir le plugin LiteSpeed Cache.

Comment les hackers créent des administrateurs

« wpsupp-user » ou « wp-configuser »

Si vous constatez qu’un nouvel admin de votre site Web WordPress est apparu sous le nom de

« wpsupp-user » ou « wp-configuser », c’est mauvais signe. Car c’est ainsi que les hackers nomment les administrateurs qu’ils créent en injectant du code JavaScript vérolé soit dans des fichiers, soit dans la base de données du site. Et si en plus, l’option « litespeed.admin_display.messages » contient la chaîne « eval(atob(Strings.fromCharCode », alors c’est la double-peine, votre base de données est également touchée.

À l’origine de cette contamination, la faille de script intersite non authentifiée, CVE-2023-40000, qui a reçu la note très élevée de 8,3 sur 10, la classant directement au rang de « très élevée ». C’est donc cette faille que les hackers exploitent pour injecter leur code et créer de faux admins de site.

Et bien que cette faille ne soit exploitable que sur les versions du plugin antérieures à la 5.7.0.1, WPScan indique qu’encore 1 835 000 sites l’utilisent encore et sont donc potentiellement attaqués.

une faille du plugin wordpress litespeed cache utilisée par les hackers pour créer de faux administrateurs de sites

Les hackers exploitent la faille critique CVE-2023-40000 de haute gravité – © 360b / Shutterstock

Les hackers exploitent la faille critique CVE-2023-40000 de haute gravité – © 360b / Shutterstock

Le compte administrateur, le Graal des hackers de sites WordPress

Si les cyberpirates cherchent autant à créer des comptes administrateurs, ça n’est pas que pour la gloire. En effet, tous les admis de sites Web, quel que soit leur CMS ou leur hébergeur, sont les maîtres des clés. Un compte administrateur permet en effet à son propriétaire d’avoir la mainmise sur l’ensemble des données du site, du CMS à la gestion du contenu et des plugins, en passant par des données plus sensibles, telles que des adresses mail ou des identifiants. Soit autant de permissions que les hackers vont utiliser à leur sauce. Ils vont pouvoir ainsi à leur gré distribuer des malwares, faire de la redirection vers ses sites frauduleux, dissimuler des malwares dans les bases de données ou via du code, voler des données sensibles et bien sûr, lancer des campagnes de phishing.

C’est donc tout naturellement que dernièrement, l’équipe de Wallarm a découvert qu’une autre faille critique, la CVE-2024-2876 d’une note de 9,8 sur 10, au sein d’un autre plugin WordPress, « Email Subscribers » pour les versions antérieures à la 5.7.14. Là encore, le but était de créer des comptes administrateur.

Les deux sociétés recommandent un grand nettoyage de printemps des sites touchés, à savoir la restauration totale de la base de données et des fichiers pour effectuer une sauvegarde vierge de toute trace des attaques, la suppression des comptes admins vérolés, la réinitialisation de tous les identifiants des comptes, et bien entendu, une surveillance accrue de tout nouveau compte administrateur suspect. Une tâche énorme confiée à… un administrateur.

une faille du plugin wordpress litespeed cache utilisée par les hackers pour créer de faux administrateurs de sites

Les meilleurs plugins de sécurité pour WordPress en 2024

A découvrir

Les meilleurs plugins de sécurité pour WordPress en 2024

26 mars 2024 à 16:52

Comparatifs services

Source : Bleeping Computer, WPScan, Wallarm

OTHER NEWS

22 minutes ago

Barry Kemp, Egyptologist who dispelled myths about the ‘Christ-like’ pharaoh Akhenaten – obituary

22 minutes ago

Silencing doubters, Xander Schauffele takes control of his narrative with wire-to-wire PGA Championship win

22 minutes ago

Taxpayer tab: Police shell out over R2.2 billion in civil claims

22 minutes ago

Indonesia minister says Musk to consider offer to build EV battery plant in country

22 minutes ago

Waratahs sack coach after dire Super Rugby season

22 minutes ago

Sale Sharks might grind out results but their continued success is crucial for rugby union in North

22 minutes ago

Phragmites biological control program in Essex County

22 minutes ago

Key advice as Powerball soars to $150m

22 minutes ago

World leaders send condolences over Iran president Raisi’s death

23 minutes ago

I Moved To France With My Son, And This Is One Culture Shock I Never Expected

23 minutes ago

Dan Morgan made certain cuts to improve Carolina Panthers’ roster

23 minutes ago

Bruce Springsteen show a 'religious experience' for 80,000 fans in Croke Park with Hollywood royalty in the crowd

24 minutes ago

Dunelm shoppers praise stylish but sturdy garden bench that doubles as storage

24 minutes ago

‘Dirty cooking’ puts millions of African women at risk, says International Energy Agency

24 minutes ago

Peter Dutton’s migration cuts would cost budget $34bn over coming decades, thinktank calculates

24 minutes ago

Kimberley early intervention youth program for at-risk boys faces demise due to lack of steady funding

24 minutes ago

Coalition will have ‘viable plan’ to bring down power prices: Liberal MP

24 minutes ago

New York to Dublin 'portal' reawakens under new restrictions after inappropriate behaviour

24 minutes ago

West Ham already on the verge of first summer signing from Arsenal

24 minutes ago

‘Authoritarian bromance’: Vladimir Putin pays visit to Xi Jinping

24 minutes ago

Norovirus: Six things you need to do right now to not catch highly-contagious vomiting bug

24 minutes ago

Soccer-Garcia brace helps Osasuna win 4-1 at Atletico

24 minutes ago

Soccer-Zamalek win African Confederation Cup on away goals

27 minutes ago

Jennifer Lawrence is in good spirits as flashes a peace sign wearing 70s flared jeans and a vest top in New York

27 minutes ago

Dapper Laughs and his wife Shelley welcome a third daughter: Celebrity Big Brother star says he is a 'bag of emotions' as he shares adorable video and reveals newborn's kooky name

27 minutes ago

Young plumber's death from Covid vax side effect should have been prevented: 'Had his whole life ahead of him'

27 minutes ago

Top of the Klopps! Jurgen Klopp marks his Liverpool farewell by dancing on stage alongside a rapping John Barnes and strolling through the city centre with a drink in hand as he enjoys a final night out with his players

27 minutes ago

Emma Stone sports T-shirt with the name of the composer for Poor Things as she poses with director Yorgos Lanthimos for Kinds Of Kindness film

27 minutes ago

Losses for Pirates, Stellies elicit different responses

27 minutes ago

Payouts for fired Qantas workers linked to job-seeking

28 minutes ago

Josie Dooley suffers stroke on holiday in Hawaii

28 minutes ago

Brentford 2-4 Newcastle: Late Bees rally not enough on final day thriller

28 minutes ago

Aston Villa star on huge wages attempts to force summer exit; Emery ready to give green light

28 minutes ago

‘Ridiculous’: Isaac Butterfield hits out at suggestions masculinity is ‘inherently toxic’

28 minutes ago

Your one vote will protect democracy, Constitution: Priyanka Gandhi to people

28 minutes ago

Wentworth Liberal candidate sounds like a teal MP: Andrew Clennell

29 minutes ago

Travis Kelce hasn't changed with Taylor Swift romance

29 minutes ago

Kerry Katona living with mother due to 'unsupportive' fiance

29 minutes ago

Bloodsucking parasites are spreading. Here’s how to protect yourself from ticks

29 minutes ago

Nigella Lawson weighs in on Ozempic craze sweeping Hollywood

Kênh khám phá trải nghiệm của giới trẻ, thế giới du lịch