Publié dans Internet

7

Plus de 2 millions de sites web vulnérables à une attaque XSS ciblant un plugin WordPress

Plus de 2 millions de sites web vulnérables à une attaque XSS ciblant un plugin Wordpress

Plus de deux millions de sites web recourrant au plugin Advanced Custom Fields seraient vulnérables à une faille de type « cross site scripting » (XSS), rapporte The Register.

Ladite faille a été découverte le 2 mai par Rafie Muhammad, chercheur à Patchstack, et notifiée dans la foulée à Delicious Brains, l'éditeur du plugin, qui urge ses utilisateurs de déployer la dernière mise à jour (6.1.6).

« Cette vulnérabilité permet à tout utilisateur non authentifié [de voler] des informations sensibles ou, dans ce cas, de procéder à une escalade des privilèges sur le site WordPress en incitant l'utilisateur privilégié à visiter le chemin d'URL élaboré », précise Patchstack. La faille, répertoriée sous le nom de CVE-2023-30777, est dotée d'un score CVSS de 6,1 sur 10 en termes de gravité.

Utilisé par 43,2 % de tous les sites web, selon W3Techs, Wordpress, qui fête ses 20 ans ce mois-ci, est devenu une cible d'autant plus privilégiée que nombre de ses utilisateurs ne sont pas des professionnels de l'informatique, et qu'il repose sur un écosystème de plugins maintenus par des tiers. 

Patchstack estime que le nombre de vulnérabilités de WordPress signalées entre 2020 et 2021 a augmenté de 150 %, et que 29 % des plugins présentant des vulnérabilités critiques à l'époque n'ont pas été corrigés. 

7

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 30
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

#Flock a sa propre vision de l’inclusion

Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

30
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 18
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 14
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 52
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

7

Commentaires (7)


SebGF Abonné
Il y a 7 mois

La rançon du succès, devenez un support incontournable, devenez une passoire attaquée de toute part incontournable. Pire encore pour les plugins.



Perso je compte plus le nombre de tentatives et de tests d’URL wordpress dans les logs quand j’y jette un oeil.


fdorin Abonné
Il y a 7 mois

Le truc le plus passoire que j’ai jamais vu en web, c’était Flash. Chaque semaine il y avait des mises à jour de sécurité. Chaque semaine, jusqu’à son éviction totale. Et ceci, pendant des années…


SebGF Abonné
Il y a 7 mois

fdorin

Le truc le plus passoire que j’ai jamais vu en web, c’était Flash. Chaque semaine il y avait des mises à jour de sécurité. Chaque semaine, jusqu’à son éviction totale. Et ceci, pendant des années…

Wordpress is the new flash :D


Vekin Abonné
Il y a 7 mois

Perso, ce que je comprends, c’est que Wordpress deviendra toujours meilleur en sécurité d’années en années grâce aux nombres de personnes qui essaient de l’attaquer et qui découvrent des failles. 2 millions de sites web vulnérables, mais si les webmasters font leur travail, ce sera aussi bientôt 2 millions de sites web patchés.



On peut critiquer Wordpress, et il y a de quoi sur bien des aspects, mais le CMS fait main par l’artisan du coin (ou une grosse boîte web) n’est pas forcément moins épargné par les failles. C’est juste qu’elles mettront plus de temps à être découvertes, et peut-être encore plus à être patchées si le développeur ne fait rien ou si les clients concernés ne sont plus sous maintenance…


gg40 Abonné
Il y a 7 mois

A vrai dire le problème n’est pas Wordpress en lui même mais la galaxie de plugins plus ou moins bien écrits.
Et je peux te dire qu’on est très loin de faire le ménage à ce niveau.



L’avantage avec la petite solution “maison” correctement écrite c’est qu’elle va échapper aux scripts kiddys qui tests les failles WP, Joomla etc.


skankhunt42
Il y a 7 mois

qui urge ses utilisateurs de déployer la dernière mise à jour




Si c’était aussi “ simple “.



Mon site tourne sur une vielle version de WP, je suppose que si je veut mettre à jours un plugin je vais forcément me retrouver par devoir mettre à jours wordpress et donc les autre plugins, puis mon thème.



Ce qui reviens plus ou moins à donc repartir de 0.



Heureusement, je n’utilise pas ce plugin.


SebGF Abonné
Il y a 7 mois

(reply:2132719:skankhunt42 )




La gestion de la dette technique est une activité chronophage, mais indispensable.