Les experts lancent l’alerte : ces 2 failles menacent des millions de sites web du monde entier (dont ceux que vous visitez)
Des chercheurs ont découvert une nouvelle attaque qui permet de viser les sites WordPress (utilisé par 40 % des sites web) sans condition préalable. Mais une mise à jour est déjà disponible pour corriger les failles exploitées par cette attaque..
WordPress est un CMS (système de gestion de contenu) utilisé par plus de 500 millions de sites web dans le monde, soit 40 % de tous les sites internet. Ce logiciel permet de créer et gérer facilement des sites sans avoir besoin de compétences en programmation. Cependant, une nouvelle attaque appelée wp2shell menace ces sites en exploitant deux failles de sécurité, dont une considérée comme critique. Les chercheurs de Searchlight Cyber ont découvert cette attaque, qui peut être lancée par un utilisateur anonyme sans aucune condition préalable, même sur une installation standard de WordPress sans plugin. Cette vulnérabilité permet d’exécuter du code à distance sur les serveurs, ce qui pourrait donner un accès non autorisé aux données ou aux fonctionnalités du site.
Parmi les deux failles exploitées par l’attaque wp2shell, l’une est qualifiée de critique par WordPress. Cela signifie qu’elle représente un risque majeur pour la sécurité des sites concernés. Les failles de sécurité sont des erreurs ou des lacunes dans un logiciel qui peuvent être exploitées par des pirates pour contourner les protections. Dans ce cas, la faille critique permet d’exécuter du code à distance, c’est-à-dire de donner des instructions à un ordinateur distant pour qu’il réalise des actions non autorisées. WordPress a réagi en activant des mises à jour forcées sur les sites vulnérables et en publiant une correction dans sa version 7.0.2 (ou 6.9.5 pour les versions antérieures). Ces mises à jour sont essentielles pour colmater les failles et protéger les sites.
Pour se protéger, les administrateurs de sites WordPress doivent installer d’urgence la mise à jour 7.0.2 ou 6.9.5. WordPress a même forcé ces mises à jour sur certains sites pour limiter les risques. En parallèle, Searchlight Cyber propose un outil en ligne pour scanner les sites et vérifier leur vulnérabilité face à l’attaque wp2shell. Si une mise à jour immédiate n’est pas possible, des solutions temporaires existent, mais elles peuvent perturber le fonctionnement normal du site. Ces mesures d’urgence ne doivent être utilisées qu’en attendant la mise à jour définitive, qui reste la seule solution fiable. Ignorer cette alerte expose les sites à des risques de piratage, de vol de données ou de perturbation de service.
L’ampleur de cette menace est mondiale, car WordPress est utilisé par 40 % des sites web. Cela inclut des sites de toutes tailles, des blogs personnels aux plateformes commerciales, en passant par les sites institutionnels. Même si vous ne gérez pas directement un site WordPress, vous utilisez probablement des services ou des sites construits avec ce CMS au quotidien. Une faille critique comme celle-ci peut donc avoir des conséquences indirectes sur votre expérience en ligne, notamment en termes de sécurité des données ou de disponibilité des services. Les experts soulignent l’importance de cette mise à jour pour éviter des attaques massives et protéger les utilisateurs.
Plusieurs acteurs clés sont impliqués dans cette situation. *Searchlight Cyber*, une entreprise spécialisée en cybersécurité, a découvert l’attaque *wp2shell* et a alerté la communauté. *WordPress*, en tant que développeur du CMS, a publié une mise à jour pour corriger les failles et activé des mises à jour forcées pour les sites vulnérables. Les administrateurs de sites WordPress ont la responsabilité d’appliquer ces correctifs rapidement. Enfin, les utilisateurs finaux, comme les visiteurs de ces sites, peuvent vérifier la sécurité des sites qu’ils consultent en utilisant l’outil de scan proposé par *Searchlight Cyber*.

