{"id":1289475,"date":"2024-08-21T03:43:06","date_gmt":"2024-08-21T05:43:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-vulnerabilite-du-plugin-wordpress-givewp-met-en-danger-plus-de-100-000-sites-web\/"},"modified":"2024-08-21T03:43:11","modified_gmt":"2024-08-21T05:43:11","slug":"la-vulnerabilite-du-plugin-wordpress-givewp-met-en-danger-plus-de-100-000-sites-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-vulnerabilite-du-plugin-wordpress-givewp-met-en-danger-plus-de-100-000-sites-web\/","title":{"rendered":"La vuln\u00e9rabilit\u00e9 du plugin WordPress GiveWP met en danger plus de 100 000 sites Web"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">WordPress \/ Cybers\u00e9curit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/La-vulnerabilite-du-plugin-WordPress-GiveWP-met-en-danger-plus.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Une faille de s\u00e9curit\u00e9 de gravit\u00e9 maximale a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le plugin de don et de collecte de fonds WordPress GiveWP, qui expose plus de 100 000 sites Web \u00e0 des attaques d&#8217;ex\u00e9cution de code \u00e0 distance.<\/p>\n<p>La faille, identifi\u00e9e comme CVE-2024-5932 (score CVSS : 10,0), affecte toutes les versions du plugin ant\u00e9rieures \u00e0 la version 3.14.2, sortie le 7 ao\u00fbt 2024. Un chercheur en s\u00e9curit\u00e9, connu sous le pseudonyme en ligne villu164, a \u00e9t\u00e9 cr\u00e9dit\u00e9 de la d\u00e9couverte et du signalement du probl\u00e8me.<\/p>\n<p>Le plugin est \u00ab vuln\u00e9rable \u00e0 l&#8217;injection d&#8217;objets PHP dans toutes les versions jusqu&#8217;\u00e0, et y compris, 3.14.1 via la d\u00e9s\u00e9rialisation d&#8217;entr\u00e9es non fiables du param\u00e8tre &#8216;give_title&#8217; \u00bb, Wordfence <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/08\/4998-bounty-awarded-and-100000-wordpress-sites-protected-against-unauthenticated-remote-code-execution-vulnerability-patched-in-givewp-wordpress-plugin\/\" target=\"_blank\">dit<\/a> dans un rapport cette semaine.<\/p>\n<p>\u00ab Cela permet aux attaquants non authentifi\u00e9s d&#8217;injecter un objet PHP. La pr\u00e9sence suppl\u00e9mentaire d&#8217;une cha\u00eene POP permet aux attaquants d&#8217;ex\u00e9cuter du code \u00e0 distance et de supprimer des fichiers arbitraires. \u00bb<\/p>\n<p>La vuln\u00e9rabilit\u00e9 est enracin\u00e9e dans une fonction nomm\u00e9e \u00ab give_process_donation_form() \u00bb, qui est utilis\u00e9e pour valider et nettoyer les donn\u00e9es de formulaire saisies, avant de transmettre les informations de don, y compris les d\u00e9tails de paiement, \u00e0 la passerelle sp\u00e9cifi\u00e9e.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Microsoft-revele-quatre-failles-OpenVPN-pouvant-conduire-a-des-RCE.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L\u2019exploitation r\u00e9ussie de la faille pourrait permettre \u00e0 un acteur malveillant authentifi\u00e9 d\u2019ex\u00e9cuter du code malveillant sur le serveur, ce qui rend imp\u00e9ratif que les utilisateurs prennent des mesures pour mettre \u00e0 jour leurs instances vers la derni\u00e8re version.<\/p>\n<p>Cette r\u00e9v\u00e9lation intervient quelques jours apr\u00e8s que Wordfence a \u00e9galement <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/08\/10000-wordpress-sites-affected-by-arbitrary-file-read-and-delete-vulnerability-in-inpost-pl-and-inpost-for-woocommerce-wordpress-plugins\/\" target=\"_blank\">d\u00e9taill\u00e9<\/a> une autre faille de s\u00e9curit\u00e9 critique dans les plugins WordPress InPost PL et InPost pour WooCommerce (CVE-2024-6500, score CVSS\u00a0: 10,0) qui permet aux acteurs malveillants non authentifi\u00e9s de lire et de supprimer des fichiers arbitraires, y compris le fichier wp-config.php.<\/p>\n<p>Sur les syst\u00e8mes Linux, seuls les fichiers du r\u00e9pertoire d&#8217;installation de WordPress peuvent \u00eatre supprim\u00e9s, mais tous les fichiers peuvent \u00eatre lus. Le probl\u00e8me a \u00e9t\u00e9 corrig\u00e9 dans la version 1.4.5.<\/p>\n<p>Une autre lacune critique dans JS Help Desk, un plugin WordPress avec plus de 5 000 installations actives, a \u00e9galement \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/08\/5000-wordpress-sites-affected-by-unauthenticated-remote-code-execution-vulnerability-in-js-help-desk-wordpress-plugin\/\" target=\"_blank\">d\u00e9couvert<\/a> (CVE-2024-7094, score CVSS\u00a0: 9,8) comme permettant l&#8217;ex\u00e9cution de code \u00e0 distance en raison d&#8217;une faille d&#8217;injection de code PHP. Un correctif pour la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 publi\u00e9 dans la version 2.8.7.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724218986_877_La-vulnerabilite-du-plugin-WordPress-GiveWP-met-en-danger-plus.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724218986_877_La-vulnerabilite-du-plugin-WordPress-GiveWP-met-en-danger-plus.png\" alt=\"Vuln\u00e9rabilit\u00e9 du plugin WordPress\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Vuln\u00e9rabilit\u00e9 du plugin WordPress\"\/><\/a><\/div>\n<p>Certaines des autres failles de s\u00e9curit\u00e9 r\u00e9solues dans divers plugins WordPress sont r\u00e9pertori\u00e9es ci-dessous &#8211;<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/07\/over-8000-exploit-attempts-already-blocked-for-recently-patched-unauthenticated-arbitrary-file-upload-vulnerability-in-keydatas-wordpress-plugin\/\" target=\"_blank\">CVE-2024-6220<\/a> (Score CVSS\u00a0: 9,8)\u00a0&#8211;\u00a0Une faille de t\u00e9l\u00e9chargement de fichiers arbitraires dans le plug-in \u7b80\u6570\u91c7\u96c6\u5668 (Keydatas) qui permet \u00e0 des attaquants non authentifi\u00e9s de t\u00e9l\u00e9charger des fichiers arbitraires sur le serveur du site affect\u00e9, entra\u00eenant finalement l&#8217;ex\u00e9cution de code<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/07\/10000-wordpress-sites-affected-by-high-severity-vulnerabilities-in-bookingpress-wordpress-plugin\/\" target=\"_blank\">CVE-2024-6467<\/a> (Score CVSS\u00a0: 8,8)\u00a0&#8211;\u00a0Une faille de lecture de fichier arbitraire dans le plug-in de r\u00e9servation de rendez-vous BookingPress qui permet aux attaquants authentifi\u00e9s, avec un acc\u00e8s de niveau Abonn\u00e9 et sup\u00e9rieur, de cr\u00e9er des fichiers arbitraires et d&#8217;ex\u00e9cuter du code arbitraire ou d&#8217;acc\u00e9der \u00e0 des informations sensibles<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/07\/3094-bounty-awarded-and-150000-wordpress-sites-protected-against-arbitrary-file-upload-vulnerability-patched-in-modern-events-calendar-wordpress-plugin\/\" target=\"_blank\">CVE-2024-5441<\/a> (Score CVSS\u00a0: 8,8)\u00a0&#8211;\u00a0Une faille de t\u00e9l\u00e9chargement de fichiers arbitraires dans le plug-in Modern Events Calendar qui permet aux attaquants authentifi\u00e9s, avec acc\u00e8s abonn\u00e9 et sup\u00e9rieur, de t\u00e9l\u00e9charger des fichiers arbitraires sur le serveur du site affect\u00e9 et d&#8217;ex\u00e9cuter du code<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/07\/7000-wordpress-sites-affected-by-privilege-escalation-vulnerability-in-profilegrid-wordpress-plugin\/\" target=\"_blank\">CVE-2024-6411<\/a> (Score CVSS\u00a0: 8,8)\u00a0&#8211;\u00a0Une faille d&#8217;escalade de privil\u00e8ges dans le plug-in ProfileGrid \u2013 Profils utilisateur, groupes et communaut\u00e9s qui permet aux attaquants authentifi\u00e9s, avec un acc\u00e8s de niveau abonn\u00e9 et sup\u00e9rieur, de mettre \u00e0 jour leurs capacit\u00e9s d&#8217;utilisateur vers celles d&#8217;un administrateur<\/li>\n<\/ul>\n<p>La mise en place de correctifs contre ces vuln\u00e9rabilit\u00e9s constitue une ligne de d\u00e9fense essentielle contre les attaques qui les exploitent pour fournir des \u00e9cr\u00e9meurs de cartes de cr\u00e9dit capables de r\u00e9colter les informations financi\u00e8res saisies par les visiteurs du site.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La semaine derni\u00e8re, Sucuri <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2024\/08\/prestashop-gtag-websocket-skimmer.html\" target=\"_blank\">faire la lumi\u00e8re<\/a> sur une campagne d&#8217;\u00e9cr\u00e9mage qui injecte des sites de commerce \u00e9lectronique PrestaShop avec du JavaScript malveillant qui exploite un <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/WebSocket\" target=\"_blank\">WebSocket<\/a> connexion pour voler les d\u00e9tails de la carte de cr\u00e9dit.<\/p>\n<p>La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 de sites Web appartenant \u00e0 GoDaddy a \u00e9galement mis en garde les propri\u00e9taires de sites WordPress contre l&#8217;installation de plugins et de th\u00e8mes annul\u00e9s, affirmant qu&#8217;ils pourraient servir de vecteur de logiciels malveillants et d&#8217;autres activit\u00e9s n\u00e9fastes.<\/p>\n<p>\u00ab En fin de compte, s&#8217;en tenir \u00e0 des plugins et des th\u00e8mes l\u00e9gitimes est un \u00e9l\u00e9ment fondamental de la gestion responsable d&#8217;un site Web et la s\u00e9curit\u00e9 ne doit jamais \u00eatre compromise au nom d&#8217;un raccourci \u00bb, a d\u00e9clar\u00e9 Sucuri. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2024\/08\/the-security-risks-of-using-nulled-wordpress-plugins.html\" target=\"_blank\">dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/givewp-wordpress-plugin-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 ao\u00fbt 2024\ue804Ravie LakshmananWordPress \/ Cybers\u00e9curit\u00e9 Une faille de s\u00e9curit\u00e9 de gravit\u00e9 maximale a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le plugin de don et de collecte de fonds WordPress GiveWP, qui expose plus de 100 000 sites Web \u00e0 des attaques d&#8217;ex\u00e9cution de code \u00e0 distance. La faille, identifi\u00e9e comme CVE-2024-5932 (score CVSS : 10,0), affecte toutes [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1289476,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,4168,6124,1572,248818,238584,200271,4955,238334,98340,51599,238617,246491,4172,2783,4166,3667,238583,2784,51600],"class_list":["post-1289475","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-cyberattaques","tag-danger","tag-givewp","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-met","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-plugin","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sites","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-du-logiciel","tag-web","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1289475","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1289475"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1289475\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1289476"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1289475"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1289475"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1289475"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}