Actuellement, la vague d’attaques contre les sites WordPress est croissante dans le monde entier. Les cybercriminels exploitent des vulnérabilités critiques pour attaquer des systèmes vulnérables et, dans le pire des cas, prendre complètement le dessus.
Il est particulièrement crucial que la vulnérabilité soit directement située dans le cœur de WordPress et non dans un plugin ou un thème. Cela peut affecter de nombreuses installations WordPress.
Nous observons également actuellement un nombre croissant d’incidents de sécurité liés à des installations WordPress compromises dans le cadre de nos missions de réponse aux incidents. Cela souligne l’importance de mettre à jour les systèmes affectés en temps opportun et de vérifier la présence de signes de compromission.
Dans ce qui suit, vous apprendrez comment fonctionne la chaîne d’attaque, pourquoi elle présente un risque élevé pour les entreprises et quelles mesures sont désormais recommandées.
Que s’est-il passé ?
La chaîne d’attaque connue sous le nom de « WP2Shell » combine deux vulnérabilités (CVE-2026-63030 et CVE-2026-60137). Ensemble, ils permettent aux attaquants de manipuler des requêtes de base de données (injection SQL – injection de commandes de base de données) puis d’exécuter leur propre code malveillant sur le serveur web (exécution à distance de code – exécution à distance de commandes).
Aucune carte d’identité valide n’est requise pour l’attaque. Au lieu de cela, les attaquants utilisent ces vulnérabilités pour contourner les mécanismes de sécurité et prendre le contrôle d’une installation WordPress vulnérable. Après une compromission réussie, des web shells (programmes donnant aux attaquants un accès permanent à distance au serveur) ou d’autres portes dérobées peuvent être installées, des sites web peuvent être manipulés, des malwares peuvent être diffusés ou des données confidentielles volées.
Pourquoi est-ce si crucial ?
La chaîne d’attaque atteint l’un des niveaux de sévérité les plus élevés possibles avec un score CVSS de 9,8 sur 10 points . Cependant, il est particulièrement crucial que la vulnérabilité soit déjà activement exploitée.
Nous observons également actuellement un nombre croissant d’incidents de sécurité liés à des installations WordPress compromises dans le cadre de nos missions de réponse aux incidents . Dans plusieurs cas, les attaquants ont obtenu un accès permanent au serveur web via des web shells installés, ont volé des données sensibles ou utilisé des systèmes compromis pour attaquer d’autres sites web dans le même environnement d’hébergement.
Puisque WordPress est l’un des systèmes de gestion de contenu (CMS) les plus utilisés au monde et que de nombreux sites web sont accessibles au public, les attaquants recherchent automatiquement les installations vulnérables. Les systèmes non mis à jour peuvent être compromis en peu de temps.
Qu’est-ce qui est affecté ?
|
Les versions WordPress suivantes ne sont pas affectées, car la vulnérabilité a déjà été corrigée à cet endroit. Vous devriez mettre à jour vos systèmes vers ces versions : |
|
Comment puis-je me protéger ?
Les entreprises et les gestionnaires de sites web doivent vérifier rapidement si leur installation WordPress est affectée et prendre les mesures de protection appropriées. En particulier, nous recommandons les étapes suivantes :
Important : Une mise à jour de sécurité empêche toute attaque ultérieure, mais ne supprime pas les portes dérobées ni les logiciels malveillants déjà installés. S’il y a un soupçon de compromis réussi, l’incident doit d’abord être examiné de manière médico-légale. Ce n’est qu’à ce moment-là qu’une décision devrait être prise quant au nettoyage ou à la restauration du système afin de sécuriser d’éventuelles preuves et d’évaluer l’ampleur réelle de l’attaque.
Conclusion
La vague actuelle d’attaques illustre une fois de plus la rapidité avec laquelle les cybercriminels exploitent des vulnérabilités critiques dans les applications web largement utilisées. Surtout avec des systèmes accessibles au public comme WordPress, il ne peut s’écouler que quelques heures ou jours entre la publication d’une vulnérabilité de sécurité et les premières attaques.
Les entreprises devraient donc non seulement installer rapidement les mises à jour de sécurité disponibles, mais aussi vérifier régulièrement leurs systèmes pour détecter des signes de compromission. Cela inclut, en particulier, le contrôle des comptes utilisateurs, des extensions installées et des journaux des serveurs web.
Si vous souhaitez examiner de plus près les attaques contre les systèmes de gestion de contenu et les mesures de protection appropriées, vous trouverez plus d’informations dans notre livre blanc « CMS Systems under Attack ». Dans ce livre, nous présentons les méthodes d’attaque typiques, les vulnérabilités courantes et des mesures éprouvées pouvant être utilisées pour sécuriser efficacement WordPress et d’autres solutions CMS.
Souhaitez-vous rester informé des menaces actuelles et des vulnérabilités de sécurité ?
Abonnez-vous à notre newsletter et recevez directement dans votre boîte mail les avertissements importants, recommandations d’action et évaluations des risques cybernétiques actuels.
Sources et informations complémentaires