samedi 10 octobre 2026 SourcesÀ propos🌓
🇫🇷 FR ▾
DERNIÈRE MINUTE
› Comment regarder le GP de Singapour de F1 en streaming depuis la France et l'étranger ?› Présidentielle 2027 : après la cyberattaque sur la plateforme de la primaire de la gauche, le vote prolongé d'un jour› Nicolas Beaupré et Florian Louis, historiens : « On ne sort jamais indemne de l’impérialisme »› Guerre en Ukraine : une frappe russe fait au moins onze morts à Zaporijjia, dont trois enfants, selon les autorités› EN DIRECT, guerre en Ukraine : le bilan continue de s’alourdir à Zaporijia après des bombardements russes› Lycéen amputé d’une main à Lens : le tir de grenade était « conforme » selon le parquet› Alexandre Mazzia, chef : «On doit être le seul restaurant triplement étoilé à faire dîner nos convives sur du Bob Marley»› La Star Academy est de retour : où voir la nouvelle promotion en concert lors de la tournée 2027 ?› Annuler la dette publique, un débat passionnel› Lycées: qui sont les 3.024 professeurs remplaçants déployés en urgence?› Comment regarder le GP de Singapour de F1 en streaming depuis la France et l'étranger ?› Présidentielle 2027 : après la cyberattaque sur la plateforme de la primaire de la gauche, le vote prolongé d'un jour› Nicolas Beaupré et Florian Louis, historiens : « On ne sort jamais indemne de l’impérialisme »› Guerre en Ukraine : une frappe russe fait au moins onze morts à Zaporijjia, dont trois enfants, selon les autorités› EN DIRECT, guerre en Ukraine : le bilan continue de s’alourdir à Zaporijia après des bombardements russes› Lycéen amputé d’une main à Lens : le tir de grenade était « conforme » selon le parquet› Alexandre Mazzia, chef : «On doit être le seul restaurant triplement étoilé à faire dîner nos convives sur du Bob Marley»› La Star Academy est de retour : où voir la nouvelle promotion en concert lors de la tournée 2027 ?› Annuler la dette publique, un débat passionnel› Lycées: qui sont les 3.024 professeurs remplaçants déployés en urgence?
Technologie

Un lien piégé peut forcer WordPress à installer un thème puis exécuter du code

Clubic ·
Un lien piégé peut forcer WordPress à installer un thème puis exécuter du code

Il suffit qu'un administrateur WordPress connecté ouvre un lien piégé pour que s'installe un thème du répertoire officiel choisi par l'attaquant. Si ce thème est mal protégé, l'attaquant peut ensuite exécuter du code sur le serveur. L'équipe WordPress a corrigé cette faille Click2Shell dans la version 7.1.1, publiée le 17 septembre.

Souvenez-vous, cet été, un attaquant pouvait exécuter du code à distance sur WordPress en toute autonomie, grâce à deux failles du cœur du CMS et à des exploits publics. Cette fois, il a besoin de l'aide à son insu d'un administrateur connecté qui ouvre son lien piégé.

Paulos Yibelo, chercheur de l'entreprise de sécurité pwn.ai , a signalé ce défaut à WordPress le 22 août, et le détail technique est public depuis le 18 septembre. D'après The Hacker News , la faille remonte à WordPress 6.0 . Le média ne relève aucun signe d'attaque réelle et précise que WordPress prévoit d'ajouter un identifiant CVE.

L'attaquant construit une adresse de la page /wp-admin/theme-install.php et remplit le paramètre theme avec des caractères spéciaux. WordPress.org ramène cette valeur à l'identifiant d'un thème officiel. Dans la démonstration de pwn.ai, ce thème était twentytwenty. Le navigateur de l'administrateur, en revanche, reprend le texte brut de l'adresse, sans échappement, dans un sélecteur jQuery chargé de retrouver un élément de la page.

À découvrir Les meilleurs plugins de sécurité pour Wordpress en 2026 Comparatifs services En ajoutant ces caractères, l'attaquant détourne le sélecteur vers le vrai bouton Installer. Selon pwn.ai, le JavaScript de WordPress clique alors tout seul sur ce bouton et fournit le jeton de sécurité de l'installation au nom de l'attaquant, si bien qu'aucun jeton anti-CSRF n'a besoin d'être volé. Le thème choisi est ensuite téléchargé puis installé. Il est inactif, et l'apparence visible du site n'est pas modifiée.

La victime doit être un administrateur authentifié, et il a suffi à pwn.ai d'un seul clic sur l'adresse piégée pour déclencher l'installation. D'après The Hacker News , l'attaquant ne peut installer par ce défaut que des thèmes du répertoire officiel WordPress.org, jamais une archive de son choix.

Pour pwn.ai, WordPress charge le PHP d'un thème pendant un aperçu dans le Customizer, même quand un autre thème est actif. Les chercheurs ont donc installé de force Mobile Repair Zone 2.5.4, un thème du répertoire officiel à l'époque, puis lancé un aperçu de ce thème. Pour cet aperçu, ils ont utilisé l'adresse /wp-admin/admin-ajax.php avec les paramètres wp_customize=on et customize_theme.

Le code de Mobile Repair Zone enregistrait un gestionnaire AJAX dépourvu de jeton de sécurité et de contrôle des droits. L'attaquant lui envoie l'adresse d'un plugin malveillant en POST. Dès lors, le serveur télécharge ce plugin, charge son point d'entrée et exécute le code PHP de l'attaquant sous le compte du serveur.

Sur l'échelle CVSS 3.1, pwn.ai a noté 7,1 l'installation forcée seule, mais 9,6 la chaîne complète jusqu'à l'exécution de code.

Lire l'article complet sur Clubic ›

5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.clubic.com — le contenu appartient à Clubic.

Plus de Clubic

Tout voir ›

Plus dans Technologie

Tout voir ›