Aller au contenu
WordPress

350 000 sites WordPress potentiellement attaquables

Team Host.it 2 min de lecture

Contenu

Les pirates exploitent activement une vulnérabilité qui leur permet d'exécuter des commandes et des scripts malveillants sur des sites Web exécutant File Manager, un plugin WordPress avec plus de 700 000 installations actives. La nouvelle des attaques est arrivée quelques heures seulement après que la faille de sécurité ait été corrigée.

Les pirates utilisent cet exploit pour télécharger des fichiers contenant des webshells cachés dans une image. À partir de là, ils ont ensuite la possibilité d'exécuter des commandes dans plugins/wp-file-manager/lib/files/, le répertoire où réside le plugin File Manager. Bien que cette restriction empêche les pirates d'exécuter des commandes sur des fichiers en dehors du répertoire, les pirates peuvent causer davantage de dégâts en téléchargeant des scripts capables d'effectuer des actions sur d'autres parties d'un site vulnérable.

Comment se prémunir de problèmes de ce type ? Évidemment mettre à jour le logiciel dès que le patch est disponible, mais cela risque de ne pas suffire. C’est là qu’avoir un WAF (pare-feu d’application web) pour protéger votre site WordPress devient indispensable. La technologie « virtual patching » introduite par Cerbero (le pare-feu applicatif web de l'hébergeur actif sur tous les services) garantit la protection des sites WordPress même en l'absence de mise à jour logicielle.

Hébergement WordPress

Hébergement optimisé pour WordPress

SSD, sauvegardes, SSL et Application Manager : publiez et mettez à jour votre site avec une assistance en italien.

Du blog

WordPress

WordPress 7.0 e l’AI

Cosa cambia per le web agency

Sicurezza

Patch a caldo, sito acceso

CVE kernel senza riavvii a raffica

Des archives

WordPress

Host Academy sur la Carte Nationale Jeunes, 58% de réduction pour les jeunes jusqu'à 35 ans

WordPress

Nouvelles fonctionnalités et versions - septembre 2022