Les pirates informatiques s’introduisent dans des sites Web qui exécutent des versions vulnérables du populaire logiciel de blogging WordPress, selon plusieurs sociétés de cybersécurité. Une estimation estime le nombre de sites Web WordPress vulnérables à des dizaines de millions lundi.
La semaine dernière, WordPress a corrigé deux failles de sécurité critiques, exhortant les personnes qui exécutent son logiciel sur leurs sites Web à le mettre à jour « immédiatement ». Les vulnérabilités sont si graves que WordPress a activé les mises à jour forcées lorsque cela était possible. Depuis lors, les sociétés de cybersécurité Patchstack, Hexastrike et WatchTowr ont toutes averti que les pirates exploitaient les vulnérabilités dans la nature, ce qui signifie qu’ils s’emparent de sites Web qui exécutent encore des versions sensibles de WordPress.
On ne sait pas exactement combien de sites Web WordPress sont menacés, mais il est possible de faire des suppositions éclairées. Les versions vulnérables de WordPress sont 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1. Selon les statistiques officielles de WordPress, plus de 400 millions de sites Web exécutent ces versions défectueuses, bien que ces statistiques ne reflètent probablement pas les sites Web qui ont récemment été corrigés.
Le consultant en cybersécurité Daniel Card, qui a déclaré à TechCrunch avoir examiné un échantillon d’environ 3 500 sites Web WordPress, estime que moins de 15 % sont vulnérables. En appliquant la projection de Card à la population totale de sites WordPress sur Internet, le chiffre total serait toujours d’environ 90 millions.
Le chercheur a crédité WordPress pour avoir poussé les mises à jour automatiques, Cloudflare pour avoir bloqué les attaques contre les sites Web vulnérables et les sites Web utilisant des protections de cybersécurité telles que des pare-feu Web pour le nombre limité de sites qui pourraient actuellement être piratés.
WordPress.org, le projet qui développe le code open source de WordPress, n’a pas immédiatement répondu à une demande de commentaire. Megan Fox, porte-parole d’Automattic, la société qui gère WordPress.com et contribue au projet open source, a déclaré à TechCrunch que « tous les sites hébergés par Automattic, y compris WordPress.com, Pressable, WPVIP et les partenaires WP.cloud, étaient protégés avant même la sortie. Lorsque les mises à jour du code ont été publiées, nous les avons déployées immédiatement sur des millions de sites ».
L’un des bugs critiques de WordPress a été découvert et signalé par Adam Kues de la société de cybersécurité Searchlight Cyber, qui l’a surnommé WP2Shell. Associé à l’autre bug, les pirates peuvent prendre le contrôle total à distance des sites Web vulnérables.
Lorsque vous achetez via des liens dans nos articles, nous pouvons gagner une petite commission. Cela n’affecte pas notre indépendance éditoriale.

