{"id":702190,"date":"2023-04-24T20:20:48","date_gmt":"2023-04-24T22:20:48","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-un-plugin-wordpress-obsolete-pour-detourner-des-milliers-de-sites-wordpress\/"},"modified":"2023-04-24T20:20:51","modified_gmt":"2023-04-24T22:20:51","slug":"les-pirates-exploitent-un-plugin-wordpress-obsolete-pour-detourner-des-milliers-de-sites-wordpress","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-un-plugin-wordpress-obsolete-pour-detourner-des-milliers-de-sites-wordpress\/","title":{"rendered":"Les pirates exploitent un plugin WordPress obsol\u00e8te pour d\u00e9tourner des milliers de sites WordPress"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du serveur \/ WordPress<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des acteurs de la menace ont \u00e9t\u00e9 observ\u00e9s utilisant un plugin WordPress l\u00e9gitime mais obsol\u00e8te pour des sites Web de porte d\u00e9rob\u00e9e subrepticement dans le cadre d&#8217;une campagne en cours, Sucuri <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2023\/04\/massive-abuse-of-abandoned-evalphp-wordpress-plugin.html\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>Le plugin en question est Eval PHP, publi\u00e9 par un d\u00e9veloppeur nomm\u00e9 flashpixx.  Il permet aux utilisateurs d&#8217;ins\u00e9rer des pages de code PHP et des publications de sites WordPress qui sont ensuite ex\u00e9cut\u00e9es chaque fois que les publications sont ouvertes dans un navigateur Web.<\/p>\n<p>Alors que <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/evalphp\/advanced\/\" target=\"_blank\">\u00c9valuer PHP<\/a> n&#8217;a jamais re\u00e7u de mise \u00e0 jour depuis 11 ans, les statistiques recueillies par WordPress montrent qu&#8217;il est install\u00e9 sur plus de 8 000 sites Web, le nombre de t\u00e9l\u00e9chargements explosant d&#8217;un ou deux en moyenne depuis septembre 2022 \u00e0 6 988 le 30 mars 2023.<\/p>\n<p>Rien que le 23 avril 2023, il a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 2 140 fois.  Le plugin a accumul\u00e9 23 110 t\u00e9l\u00e9chargements au cours des sept derniers jours.<\/p>\n<p>Sucuri, propri\u00e9t\u00e9 de GoDaddy, a d\u00e9clar\u00e9 avoir observ\u00e9 des bases de donn\u00e9es de sites Web infect\u00e9s inject\u00e9es de code malveillant dans le <a rel=\"nofollow noopener\" href=\"https:\/\/codex.wordpress.org\/Database_Description\" target=\"_blank\">tableau &#8220;wp_posts&#8221;<\/a>qui stocke les informations d&#8217;un site <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/documentation\/article\/wordpress-glossary\/\" target=\"_blank\">messages, pages et menu de navigation<\/a> information.  Les requ\u00eates proviennent de trois adresses IP diff\u00e9rentes bas\u00e9es en Russie.<\/p>\n<p>&#8220;Ce code est assez simple\u00a0: il utilise le <a rel=\"nofollow noopener\" href=\"https:\/\/www.php.net\/manual\/en\/function.file-put-contents.php\" target=\"_blank\">fonction file_put_contents<\/a> pour cr\u00e9er un script PHP dans le docroot du site Web avec la porte d\u00e9rob\u00e9e d&#8217;ex\u00e9cution de code \u00e0 distance sp\u00e9cifi\u00e9e \u00bb, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Ben Martin.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1682374848_70_Les-pirates-exploitent-un-plugin-WordPress-obsolete-pour-detourner-des.png\" alt=\"Plug-in WordPress\" border=\"0\" data-original-height=\"526\" data-original-width=\"728\" title=\"Plug-in WordPress\"\/><\/div>\n<p>&#8220;Bien que l&#8217;injection en question d\u00e9pose une porte d\u00e9rob\u00e9e conventionnelle dans la structure du fichier, la combinaison d&#8217;un plugin l\u00e9gitime et d&#8217;un compte-gouttes de porte d\u00e9rob\u00e9e dans un article WordPress leur permet de r\u00e9infecter facilement le site Web et de rester cach\u00e9. Tout ce que l&#8217;attaquant doit faire est de visiter l&#8217;un des messages ou pages infect\u00e9s et la porte d\u00e9rob\u00e9e sera inject\u00e9e dans la structure du fichier.&#8221;<\/p>\n<p>Sucuri a d\u00e9clar\u00e9 avoir d\u00e9tect\u00e9 plus de 6 000 instances de cette porte d\u00e9rob\u00e9e sur des sites Web compromis au cours des 6 derniers mois, d\u00e9crivant le mod\u00e8le d&#8217;insertion du logiciel malveillant directement dans la base de donn\u00e9es comme un &#8220;d\u00e9veloppement nouveau et int\u00e9ressant&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>La cha\u00eene d&#8217;attaque implique l&#8217;installation du plugin Eval PHP sur des sites compromis et son utilisation abusive pour \u00e9tablir des portes d\u00e9rob\u00e9es persistantes sur plusieurs publications qui sont parfois \u00e9galement enregistr\u00e9es en tant que brouillons.<\/p>\n<p>&#8220;La fa\u00e7on dont le plugin Eval PHP fonctionne, il suffit d&#8217;enregistrer une page en tant que brouillon afin d&#8217;ex\u00e9cuter le code PHP \u00e0 l&#8217;int\u00e9rieur du [evalphp] <a rel=\"nofollow noopener\" href=\"https:\/\/codex.wordpress.org\/Shortcode_API\" target=\"_blank\">codes abr\u00e9g\u00e9s<\/a>&#8220;, a expliqu\u00e9 Martin, ajoutant que les pages malveillantes sont cr\u00e9\u00e9es avec un v\u00e9ritable administrateur de site comme auteur, sugg\u00e9rant que les attaquants ont pu se connecter avec succ\u00e8s en tant qu&#8217;utilisateur privil\u00e9gi\u00e9.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1682374848_580_Les-pirates-exploitent-un-plugin-WordPress-obsolete-pour-detourner-des.png\" alt=\"\" border=\"0\" data-original-height=\"411\" data-original-width=\"728\"\/><\/div>\n<p>Le d\u00e9veloppement montre une fois de plus comment les acteurs malveillants exp\u00e9rimentent diff\u00e9rentes m\u00e9thodes pour maintenir leur pr\u00e9sence dans des environnements compromis et \u00e9chapper aux analyses c\u00f4t\u00e9 serveur et \u00e0 la surveillance de l&#8217;int\u00e9grit\u00e9 des fichiers.<\/p>\n<p>Il est conseill\u00e9 aux propri\u00e9taires de sites de s\u00e9curiser le <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.com\/support\/dashboard\/\" target=\"_blank\">Tableau de bord d&#8217;administration WP<\/a> ainsi que surveillez toute connexion suspecte pour emp\u00eacher les acteurs de la menace d&#8217;obtenir un acc\u00e8s administrateur et d&#8217;installer le plug-in.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/hackers-exploit-outdated-wordpress.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 du serveur \/ WordPress Des acteurs de la menace ont \u00e9t\u00e9 observ\u00e9s utilisant un plugin WordPress l\u00e9gitime mais obsol\u00e8te pour des sites Web de porte d\u00e9rob\u00e9e subrepticement dans le cadre d&#8217;une campagne en cours, Sucuri r\u00e9v\u00e9l\u00e9 dans un rapport publi\u00e9 la semaine derni\u00e8re. Le plugin en question est Eval PHP, publi\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":702191,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,133,31219,8736,4157,4159,4171,4170,65,4167,1558,4160,4163,4162,28768,4394,51599,185,4172,4169,2783,4166,4164,51600],"class_list":["post-702190","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-detourner","tag-exploitent","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-milliers","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-obsolete","tag-pirates","tag-plugin","tag-pour","tag-securite-informatique","tag-securite-internet","tag-sites","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/702190","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=702190"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/702190\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/702191"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=702190"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=702190"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=702190"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}