{"id":668194,"date":"2023-04-01T23:41:53","date_gmt":"2023-04-02T01:41:53","guid":{"rendered":"https:\/\/teknomers.com\/fr\/hackers-exploitant-la-vulnerabilite-de-wordpress-elementor-pro-des-millions-de-sites-a-risque\/"},"modified":"2023-04-01T23:41:57","modified_gmt":"2023-04-02T01:41:57","slug":"hackers-exploitant-la-vulnerabilite-de-wordpress-elementor-pro-des-millions-de-sites-a-risque","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/hackers-exploitant-la-vulnerabilite-de-wordpress-elementor-pro-des-millions-de-sites-a-risque\/","title":{"rendered":"Hackers exploitant la vuln\u00e9rabilit\u00e9 de WordPress Elementor Pro : des millions de sites \u00e0 risque !"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 Web \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des acteurs de menaces inconnus exploitent activement une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 r\u00e9cemment corrig\u00e9e dans le plugin de cr\u00e9ation de site Web Elementor Pro pour WordPress.<\/p>\n<p>La faille, d\u00e9crite comme un cas de contr\u00f4le d&#8217;acc\u00e8s cass\u00e9, impacte les versions 3.11.6 et ant\u00e9rieures.  Il a \u00e9t\u00e9 r\u00e9solu par les responsables du plugin dans la version 3.11.7 publi\u00e9e le 22 mars.<\/p>\n<p>&#8220;Am\u00e9lioration de l&#8217;application de la s\u00e9curit\u00e9 du code dans les composants WooCommerce&#8221;, la soci\u00e9t\u00e9 bas\u00e9e \u00e0 Tel Aviv <a rel=\"nofollow noopener\" href=\"https:\/\/elementor.com\/pro\/changelog\/#:~:text=Loop%20Grid%20widget-,3.11.7%20%2D%202023%2D03%2D22,-Tweak%3A%20Improved%20code\" target=\"_blank\">a dit<\/a> dans ses notes de publication.  Le plugin premium est <a rel=\"nofollow noopener\" href=\"https:\/\/elementor.com\/pro\/\" target=\"_blank\">estim\u00e9<\/a> \u00eatre utilis\u00e9 sur plus de 12 millions de sites.<\/p>\n<p>L&#8217;exploitation r\u00e9ussie de la faille de haute gravit\u00e9 permet \u00e0 un attaquant authentifi\u00e9 d&#8217;effectuer une prise de contr\u00f4le d&#8217;un site WordPress sur lequel WooCommerce est activ\u00e9.<\/p>\n<p>&#8220;Cela permet \u00e0 un utilisateur malveillant d&#8217;activer la page d&#8217;inscription (si elle est d\u00e9sactiv\u00e9e) et de d\u00e9finir le r\u00f4le d&#8217;utilisateur par d\u00e9faut sur administrateur afin qu&#8217;il puisse cr\u00e9er un compte qui dispose instantan\u00e9ment des privil\u00e8ges d&#8217;administrateur&#8221;, a d\u00e9clar\u00e9 Patchstack. <a rel=\"nofollow noopener\" href=\"https:\/\/patchstack.com\/articles\/critical-elementor-pro-vulnerability-exploited\/\" target=\"_blank\">a dit<\/a> dans une alerte du 30 mars 2023.<\/p>\n<p>&#8220;Apr\u00e8s cela, ils sont susceptibles soit de rediriger le site vers un autre domaine malveillant, soit de t\u00e9l\u00e9charger un plugin malveillant ou une porte d\u00e9rob\u00e9e pour exploiter davantage le site.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680399713_470_Hackers-exploitant-la-vulnerabilite-de-WordPress-Elementor-Pro-des.png\" alt=\"Vuln\u00e9rabilit\u00e9 de WordPress Elementor Pro\" border=\"0\" data-original-height=\"361\" data-original-width=\"728\" title=\"Vuln\u00e9rabilit\u00e9 de WordPress Elementor Pro\"\/><\/div>\n<p>Cr\u00e9dit\u00e9 de <a rel=\"nofollow noopener\" href=\"https:\/\/blog.nintechnet.com\/high-severity-vulnerability-fixed-in-wordpress-elementor-pro-plugin\/\" target=\"_blank\">d\u00e9couvrir et signaler la vuln\u00e9rabilit\u00e9<\/a> le 18 mars 2023, est le chercheur en s\u00e9curit\u00e9 NinTechNet J\u00e9r\u00f4me Bruandet.<\/p>\n<p>Patchstack a en outre not\u00e9 que la faille est actuellement exploit\u00e9e \u00e0 l&#8217;\u00e9tat sauvage \u00e0 partir de plusieurs adresses IP ayant l&#8217;intention de t\u00e9l\u00e9charger des fichiers d&#8217;archives PHP et ZIP arbitraires.<\/p>\n<p>Il est recommand\u00e9 aux utilisateurs du plugin Elementor Pro de mettre \u00e0 jour vers 3.11.7 ou 3.12.0, qui est la derni\u00e8re version, d\u00e8s que possible pour att\u00e9nuer les menaces potentielles.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>L&#8217;avis intervient plus d&#8217;un an apr\u00e8s qu&#8217;il a \u00e9t\u00e9 d\u00e9couvert que le plug-in Essential Addons for Elementor contenait une vuln\u00e9rabilit\u00e9 critique pouvant entra\u00eener l&#8217;ex\u00e9cution de code arbitraire sur des sites Web compromis.<\/p>\n<p>La semaine derni\u00e8re, WordPress a publi\u00e9 des mises \u00e0 jour automatiques pour corriger un autre bogue critique dans le plugin WooCommerce Payments qui permettait \u00e0 des attaquants non authentifi\u00e9s d&#8217;obtenir un acc\u00e8s administrateur aux sites vuln\u00e9rables.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/hackers-exploiting-wordpress-elementor.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 Web \/ Cybermenace Des acteurs de menaces inconnus exploitent activement une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 r\u00e9cemment corrig\u00e9e dans le plugin de cr\u00e9ation de site Web Elementor Pro pour WordPress. La faille, d\u00e9crite comme un cas de contr\u00f4le d&#8217;acc\u00e8s cass\u00e9, impacte les versions 3.11.6 et ant\u00e9rieures. Il a \u00e9t\u00e9 r\u00e9solu par les responsables [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":668195,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,133,51601,29063,6578,4157,4159,4171,4170,4167,1610,4160,4163,4162,3085,326,4172,4169,2783,4166,3667,4164,51600],"class_list":["post-668194","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-elementor","tag-exploitant","tag-hackers","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-millions","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pro","tag-risque","tag-securite-informatique","tag-securite-internet","tag-sites","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/668194","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=668194"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/668194\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/668195"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=668194"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=668194"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=668194"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}