{"id":1168172,"date":"2024-02-27T05:08:27","date_gmt":"2024-02-27T07:08:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/alerte-de-plugin-wordpress-une-vulnerabilite-critique-sqli-menace-plus-de-200-000-sites-web\/"},"modified":"2024-02-27T05:08:32","modified_gmt":"2024-02-27T07:08:32","slug":"alerte-de-plugin-wordpress-une-vulnerabilite-critique-sqli-menace-plus-de-200-000-sites-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/alerte-de-plugin-wordpress-une-vulnerabilite-critique-sqli-menace-plus-de-200-000-sites-web\/","title":{"rendered":"Alerte de plugin WordPress \u2013 Une vuln\u00e9rabilit\u00e9 critique SQLi menace plus de 200 000 sites Web"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 f\u00e9vrier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du site Web \/ Cryptojacking<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Alerte-de-plugin-WordPress-\u2013-Une-vulnerabilite-critique-SQLi-menace.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Une faille de s\u00e9curit\u00e9 critique a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans un plugin WordPress populaire appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/ultimate-member\/\" target=\"_blank\">Membre ultime<\/a> qui compte plus de 200 000 installations actives.<\/p>\n<p>La vuln\u00e9rabilit\u00e9, identifi\u00e9e comme CVE-2024-1071, a un score CVSS de 9,8 sur un maximum de 10. Le chercheur en s\u00e9curit\u00e9 Christiaan Swiers a \u00e9t\u00e9 reconnu pour avoir d\u00e9couvert et signal\u00e9 la faille.<\/p>\n<p>Dans un avis publi\u00e9 la semaine derni\u00e8re, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 WordPress Wordfence <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/02\/2063-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-ultimate-member-wordpress-plugin\/\" target=\"_blank\">dit<\/a> le plugin est &#8220;vuln\u00e9rable \u00e0 l&#8217;injection SQL via le param\u00e8tre &#8216;sorting&#8217; dans les versions 2.1.3 \u00e0 2.8.2 en raison d&#8217;un \u00e9chappement insuffisant sur le param\u00e8tre fourni par l&#8217;utilisateur et d&#8217;un manque de pr\u00e9paration suffisante sur la requ\u00eate SQL existante.&#8221;<\/p>\n<p>En cons\u00e9quence, des attaquants non authentifi\u00e9s pourraient profiter de cette faille pour ajouter des requ\u00eates SQL suppl\u00e9mentaires \u00e0 des requ\u00eates d\u00e9j\u00e0 existantes et extraire des donn\u00e9es sensibles de la base de donn\u00e9es.<\/p>\n<p>Il convient de noter que le probl\u00e8me n&#8217;affecte que les utilisateurs qui ont coch\u00e9 l&#8217;option &#8220;Activer la table personnalis\u00e9e pour usermeta&#8221; dans les param\u00e8tres du plugin.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/delinea728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708012425_568_Les-pirates-informatiques-russes-de-Turla-ciblent-les-ONG-polonaises.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Suite \u00e0 une divulgation responsable le 30 janvier 2024, un correctif pour la faille a \u00e9t\u00e9 mis \u00e0 disposition par les d\u00e9veloppeurs du plugin avec la sortie de la version 2.8.3 le 19 f\u00e9vrier.<\/p>\n<p>Il est conseill\u00e9 aux utilisateurs de mettre \u00e0 jour le plugin vers la derni\u00e8re version d\u00e8s que possible pour att\u00e9nuer les menaces potentielles, surtout \u00e0 la lumi\u00e8re du fait que Wordfence a <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/ultimate-member\/ultimate-member-user-profile-registration-login-member-directory-content-restriction-membership-plugin-213-282-unauthenticated-sql-injection\" target=\"_blank\">d\u00e9j\u00e0 bloqu\u00e9 une attaque<\/a> tentative d&#8217;exploitation de la faille au cours des derni\u00e8res 24 heures.<\/p>\n<p>En juillet 2023, une autre lacune du m\u00eame plugin (CVE-2023-3460, score CVSS : 9,8) a \u00e9t\u00e9 activement exploit\u00e9e par des acteurs malveillants pour cr\u00e9er des utilisateurs administrateurs malveillants et prendre le contr\u00f4le de sites vuln\u00e9rables.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709017705_297_Alerte-de-plugin-WordPress-\u2013-Une-vulnerabilite-critique-SQLi-menace.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709017705_297_Alerte-de-plugin-WordPress-\u2013-Une-vulnerabilite-critique-SQLi-menace.jpg\" alt=\"WordPress\" border=\"0\" data-original-height=\"545\" data-original-width=\"728\" title=\"WordPress\"\/><\/a><\/div>\n<p>Ce d\u00e9veloppement intervient au milieu d&#8217;une nouvelle campagne qui exploite les sites WordPress compromis pour injecter directement des draineurs de crypto tels que Angel Drainer ou rediriger les visiteurs du site vers des sites de phishing Web3 contenant <a rel=\"nofollow noopener\" href=\"https:\/\/dune.com\/browse\/dashboards?q=Drainer\" target=\"_blank\">\u00e9gouttoirs<\/a>.<\/p>\n<p>&#8220;Ces attaques exploitent des tactiques de phishing et des injections malveillantes pour exploiter la d\u00e9pendance de l&#8217;\u00e9cosyst\u00e8me Web3 aux interactions directes des portefeuilles, pr\u00e9sentant un risque important \u00e0 la fois pour les propri\u00e9taires de sites Web et pour la s\u00e9curit\u00e9 des actifs des utilisateurs&#8221;, Denis Sinegubko, chercheur \u00e0 Sucuri. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2024\/02\/web3-crypto-malware-angel-drainer.html\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Cela fait \u00e9galement suite \u00e0 la d\u00e9couverte d&#8217;un nouveau syst\u00e8me de drainer-as-a-service (DaaS) appel\u00e9 CG (abr\u00e9viation de <a rel=\"nofollow noopener\" href=\"https:\/\/cryptograb.io\/eng.html\" target=\"_blank\">CryptoGrab<\/a>) qui g\u00e8re un programme d&#8217;affiliation de 10 000 membres comprenant des locuteurs russes, anglais et chinois.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;une des cha\u00eenes Telegram contr\u00f4l\u00e9es par les acteurs de la menace \u00ab renvoie les attaquants \u00e0 un robot Telegram qui leur permet de mener leurs op\u00e9rations frauduleuses sans aucune d\u00e9pendance envers des tiers \u00bb, Cyfirma <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/outofband\/russian-threat-actors-abuse-cloudflare-and-freenom-services-to-run-daas-program\/\" target=\"_blank\">dit<\/a> dans un rapport \u00e0 la fin du mois dernier.<\/p>\n<p>&#8220;Le bot permet \u00e0 un utilisateur d&#8217;obtenir un domaine gratuitement, de cloner un mod\u00e8le existant pour le nouveau domaine, de d\u00e9finir l&#8217;adresse du portefeuille o\u00f9 les fonds frauduleux sont cens\u00e9s \u00eatre envoy\u00e9s et fournit \u00e9galement une protection Cloudflare pour ce nouveau domaine.&#8221;<\/p>\n<p>Le groupe de menaces a \u00e9galement \u00e9t\u00e9 observ\u00e9 en train d&#8217;utiliser deux robots de t\u00e9l\u00e9gramme personnalis\u00e9s appel\u00e9s SiteCloner et CloudflarePage pour cloner un site Web l\u00e9gitime existant et y ajouter une protection Cloudflare, respectivement.  Ces pages sont ensuite distribu\u00e9es principalement \u00e0 l&#8217;aide de comptes X (anciennement Twitter) compromis.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/wordpress-plugin-alert-critical-sqli.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 f\u00e9vrier 2024\ue804R\u00e9dactionS\u00e9curit\u00e9 du site Web \/ Cryptojacking Une faille de s\u00e9curit\u00e9 critique a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans un plugin WordPress populaire appel\u00e9 Membre ultime qui compte plus de 200 000 installations actives. La vuln\u00e9rabilit\u00e9, identifi\u00e9e comme CVE-2024-1071, a un score CVSS de 9,8 sur un maximum de 10. Le chercheur en s\u00e9curit\u00e9 Christiaan Swiers a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1168173,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4747,4168,22,4165,4161,200267,4159,4171,200271,596,200268,200269,200270,51599,128318,4172,4169,2783,124793,196,4166,3667,4164,2784,51600],"class_list":["post-1168172","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-alerte","tag-comment-pirater","tag-critique","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-menace","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-plugin","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-sites","tag-sqli","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-web","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1168172","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1168172"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1168172\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1168173"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1168172"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1168172"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1168172"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}