
Photo : Pixabay sur Pexels
WordPress : un simple clic peut faire exécuter du PHP malveillant
Une faille baptisée Click2Shell permet de piéger un admin WordPress avec un lien qui installe un thème vérolé et lance du code à distance. Mets à jour direct.
Y'a une faille qui vient de sortir sur WordPress, et franchement elle est vicieuse. Baptisée Click2Shell, elle permet à un attaquant de piéger un administrateur du site avec un simple lien : suffit que l'admin clique dessus pendant qu'il est connecté, et hop, un thème malveillant s'installe tout seul sur le site, sans qu'il s'en rende compte.
Le vrai souci, c'est que ce thème piégé permet ensuite d'exécuter du code PHP directement sur le serveur. Autrement dit, l'attaquant peut prendre le contrôle du site à distance, juste parce qu'un admin a cliqué au mauvais endroit. C'est le genre d'attaque qui marche super bien parce qu'elle mise sur l'inattention plutôt que sur une faille technique complexe à exploiter.
La bonne nouvelle, c'est que le correctif existe déjà : il faut passer sur WordPress 7.1.1 dès que possible. Si t'es admin d'un site WordPress, ne traîne pas sur cette mise à jour, et méfie-toi des liens reçus par mail ou message quand t'es connecté à ton espace d'administration.
Sources
À lire aussi

Une journaliste a créé son propre avatar IA... et c'est troublant
Une journaliste tech a fabriqué un clone numérique d'elle-même capable de discuter avec toi, et elle en ressort avec un sentiment plutôt partagé.

Des lunettes qui remplacent les écouteurs à vélo : le test des Shimano Lazer VeloVox
9 mois avec les Lazer VeloVox : des lunettes à conduction osseuse pour écouter sa musique ou téléphoner à vélo, sans se prendre 135 € d'amende pour écouteurs. Verdict.

Microsoft veut faire de Copilot ton seul outil de travail
Microsoft a lancé la plus grosse refonte de Copilot depuis ses débuts : chat, création d'apps et agents autonomes réunis dans une seule appli.