Aller au contenu principal

Tech : Une faille de sécurité gravissime découverte dans WordPress

Avec l’avènement récent de modèles de LLMs (chatbots) extrêmement compétents pour le code et l’exploitation de vulnérabilités informatiques, on a pu assister ces derniers mois à la publication d’une quantité monumentale de failles critiques dans tous les systèmes d’exploitation ainsi que dans des logiciels utilisés quotidiennement par des milliards de personnes.

C’est à nouveau le cas cette semaine avec la découverte de deux vulnérabilités, nommées WP2Shell. Celles-ci permettent à un attaquant non-authentifié d’exécuter du code à distance sur n’importe quelle installation de WordPress tournant toujours sur les versions non-patchées de WordPress. Avant d’être patchée (versions 6.9.5 et 7.0.2), plus de 500 millions de sites internet étaient concernés.

La chaine d’exploitation a été élaborée par Searchlight Cyber, une société britannique de cyber-sécurité. La faille a été trouvée à l’aide de ChatGPT5.6 Sol Ultra, le dernier modèle haut de gamme d’OpenAI. Le LLM a pris 10 heures pour élaborer ces attaques, l’opération a couté 25$.

Vous pouvez vérifier si votre installation est vulnérable sur le site documentant la faille wp2shell.com, le site explique plus techniquement la manoeuvre même si les détails techniques sont encore volontairement évasifs pour éviter son exploitation. Malgré ces précautions, on rapporte que la faille a déjà été exploitée dans la nature.

  • Si vous pensez que votre site a pu être concerné, mettre à jour vers la version patchée ne résoudra pas vos problèmes. La faille est tellement critique que des attaquants auront aisément pu installer une backdoor (sous la forme d’un must-use plugin, par exemple).
  • Les plug-ins comme Wordfence qui sécurisent l’API de WordPress protègent à priori de ce type d’attaques.