{"id":809950,"date":"2023-07-01T07:49:01","date_gmt":"2023-07-01T09:49:01","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-la-faille-du-plugin-wordpress-non-corrigee-pour-creer-des-comptes-dadministrateur-secrets\/"},"modified":"2023-07-01T07:49:04","modified_gmt":"2023-07-01T09:49:04","slug":"les-pirates-exploitent-la-faille-du-plugin-wordpress-non-corrigee-pour-creer-des-comptes-dadministrateur-secrets","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-la-faille-du-plugin-wordpress-non-corrigee-pour-creer-des-comptes-dadministrateur-secrets\/","title":{"rendered":"Les pirates exploitent la faille du plugin WordPress non corrig\u00e9e pour cr\u00e9er des comptes d&#8217;administrateur secrets"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 juil. 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du site Web \/ cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Pas moins de 200 000 sites Web WordPress sont expos\u00e9s au risque d&#8217;attaques en cours exploitant une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 critique non corrig\u00e9e dans le plug-in Ultimate Member.<\/p>\n<p>La faille, identifi\u00e9e comme CVE-2023-3460 (score CVSS : 9,8), affecte toutes les versions du plugin Ultimate Member, y compris la derni\u00e8re version (2.6.6) qui a \u00e9t\u00e9 publi\u00e9e le 29 juin 2023.<\/p>\n<p>Le membre ultime est un <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/ultimate-member\/\" target=\"_blank\">plugin populaire<\/a> qui facilite la cr\u00e9ation de profils d&#8217;utilisateurs et de communaut\u00e9s sur les sites WordPress.  Il fournit \u00e9galement des fonctionnalit\u00e9s de gestion de compte.<\/p>\n<p>&#8220;Il s&#8217;agit d&#8217;un probl\u00e8me tr\u00e8s grave\u00a0: des attaquants non authentifi\u00e9s peuvent exploiter cette vuln\u00e9rabilit\u00e9 pour cr\u00e9er de nouveaux comptes d&#8217;utilisateurs avec des privil\u00e8ges d&#8217;administration, leur donnant le pouvoir de prendre le contr\u00f4le total des sites concern\u00e9s&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 WordPress WPScan. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.wpscan.com\/hacking-campaign-actively-exploiting-ultimate-member-plugin\/\" target=\"_blank\">a dit<\/a> dans une alerte.<\/p>\n<p>Bien que les d\u00e9tails sur la faille aient \u00e9t\u00e9 retenus en raison d&#8217;abus actifs, cela d\u00e9coule d&#8217;une logique de liste de blocage inad\u00e9quate mise en place pour modifier la m\u00e9ta-valeur utilisateur wp_capabilities d&#8217;un nouvel utilisateur en celle d&#8217;un administrateur et obtenir un acc\u00e8s complet au site.<\/p>\n<p>&#8220;Bien que le plug-in ait une liste pr\u00e9d\u00e9finie de cl\u00e9s interdites, qu&#8217;un utilisateur ne devrait pas pouvoir mettre \u00e0 jour, il existe des moyens triviaux de contourner les filtres mis en place, tels que l&#8217;utilisation de divers cas, barres obliques et codage de caract\u00e8res dans une valeur de m\u00e9ta-cl\u00e9 fournie. dans les versions vuln\u00e9rables du plugin \u00bb, Chloe Chamberland, chercheuse de Wordfence <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2023\/06\/psa-unpatched-critical-privilege-escalation-vulnerability-in-ultimate-member-plugin-being-actively-exploited\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Le probl\u00e8me est apparu apr\u00e8s <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/support\/topic\/register-role-ignored-and-user-became-an-admin\/\" target=\"_blank\">rapports<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/support\/topic\/registration-form-issue-8\/\" target=\"_blank\">a \u00e9merg\u00e9<\/a> de comptes d&#8217;administrateurs malveillants ajout\u00e9s aux sites concern\u00e9s, incitant les responsables du plugin \u00e0 publier des correctifs partiels dans les versions 2.6.4, 2.6.5 et 2.6.6.  Une nouvelle mise \u00e0 jour est <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/support\/topic\/security-issue-144\/#post-16859857\" target=\"_blank\">attendu<\/a> \u00e0 para\u00eetre dans les prochains jours.<\/p>\n<p>&#8220;Une vuln\u00e9rabilit\u00e9 d&#8217;escalade de privil\u00e8ges utilis\u00e9e via les formulaires UM&#8221;, a d\u00e9clar\u00e9 Ultimate Member dans ses notes de publication.  &#8220;Connue dans la nature, cette vuln\u00e9rabilit\u00e9 a permis \u00e0 des \u00e9trangers de cr\u00e9er des utilisateurs WordPress de niveau administrateur.&#8221;<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Des-hackers-chinois-utilisent-des-tactiques-inedites-pour-attaquer-des.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>WPScan, cependant, a soulign\u00e9 que les correctifs sont incomplets et qu&#8217;il a trouv\u00e9 de nombreuses m\u00e9thodes pour les contourner, ce qui signifie que le probl\u00e8me est toujours activement exploitable.<\/p>\n<p>Dans les attaques observ\u00e9es, la faille est utilis\u00e9e pour enregistrer de nouveaux comptes sous les noms apadmins, se_brutal, segs_brutal, wpadmins, wpengine_backup et wpenginer pour t\u00e9l\u00e9charger des plugins et des th\u00e8mes malveillants via le panneau d&#8217;administration du site.<\/p>\n<p>Il est conseill\u00e9 aux utilisateurs d&#8217;Ultimate Member de d\u00e9sactiver le plug-in jusqu&#8217;\u00e0 ce qu&#8217;un correctif appropri\u00e9 qui comble compl\u00e8tement la faille de s\u00e9curit\u00e9 soit disponible.  Il est \u00e9galement recommand\u00e9 d&#8217;auditer tous les utilisateurs de niveau administrateur sur les sites Web pour d\u00e9terminer si des comptes non autoris\u00e9s ont \u00e9t\u00e9 ajout\u00e9s.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/unpatched-wordpress-plugin-flaw-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 juil. 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 du site Web \/ cybermenace Pas moins de 200 000 sites Web WordPress sont expos\u00e9s au risque d&#8217;attaques en cours exploitant une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 critique non corrig\u00e9e dans le plug-in Ultimate Member. La faille, identifi\u00e9e comme CVE-2023-3460 (score CVSS : 9,8), affecte toutes les versions du plugin Ultimate Member, y [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":809951,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4493,59777,2167,4158,4165,4161,132065,133,8736,9048,4157,4159,4171,4170,65,4167,4160,4163,4162,4394,51599,185,5256,4172,4169,4166,4164,51600],"class_list":["post-809950","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-comptes","tag-corrigee","tag-creer","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dadministrateur","tag-des","tag-exploitent","tag-faille","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-plugin","tag-pour","tag-secrets","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/809950","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=809950"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/809950\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/809951"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=809950"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=809950"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=809950"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}