SSysDigest
WordPress : un simple clic peut faire exécuter du PHP malveillant

Photo : Pixabay sur Pexels

Administration serveur

WordPress : un simple clic peut faire exécuter du PHP malveillant

Une faille baptisée Click2Shell permet de piéger un admin WordPress avec un lien qui installe un thème vérolé et lance du code à distance. Mets à jour direct.

WordPresssécuritémise à jour
Partager :

Y'a une faille qui vient de sortir sur WordPress, et franchement elle est vicieuse. Baptisée Click2Shell, elle permet à un attaquant de piéger un administrateur du site avec un simple lien : suffit que l'admin clique dessus pendant qu'il est connecté, et hop, un thème malveillant s'installe tout seul sur le site, sans qu'il s'en rende compte.

Le vrai souci, c'est que ce thème piégé permet ensuite d'exécuter du code PHP directement sur le serveur. Autrement dit, l'attaquant peut prendre le contrôle du site à distance, juste parce qu'un admin a cliqué au mauvais endroit. C'est le genre d'attaque qui marche super bien parce qu'elle mise sur l'inattention plutôt que sur une faille technique complexe à exploiter.

La bonne nouvelle, c'est que le correctif existe déjà : il faut passer sur WordPress 7.1.1 dès que possible. Si t'es admin d'un site WordPress, ne traîne pas sur cette mise à jour, et méfie-toi des liens reçus par mail ou message quand t'es connecté à ton espace d'administration.

Sources

À lire aussi