Cybersécurité

La faille Click2Shell dans WordPress permet l’exécution de PHP à distance lorsqu’un administrateur visite un lien

Des chercheurs ont révélé les détails d’une faille CSRF dans le cœur de WordPress qui permet, sans compte pour l’attaquant, de contraindre un site à installer un thème et à exécuter du code PHP, à condition qu’un administrateur connecté visite un lien spécialement conçu. WordPress a corrigé le problème dans la version 7.1.1, tandis qu’un exploit de démonstration est désormais disponible publiquement.

2026-09-21
4 min de lecture
7 vues
فريق تحرير certi.news
La faille Click2Shell dans WordPress permet l’exécution de PHP à distance lorsqu’un administrateur visite un lien

Des détails techniques et un code de preuve de concept concernant une nouvelle faille dans le cœur de WordPress, baptisée Click2Shell par les chercheurs, ont été publiés. Elle permet, via une chaîne d’exploitation, d’exécuter à distance du code PHP sur le serveur sans authentification directe de l’attaquant. WordPress a corrigé la faille dans la version 7.1.1, publiée la semaine dernière, mais la publication de l’exploit de démonstration rend la mise à jour des sites concernés plus urgente.

Comment fonctionne la chaîne ?

Le chercheur Paulos Yibelo, de la plateforme de test d’intrusion pwn.ai, a découvert la faille et l’a signalée à WordPress le 22 août. Selon le rapport, une valeur extraite d’un lien de prévisualisation d’un thème est interprétée une première fois via l’API Themes de WordPress.org, puis traitée de manière non sécurisée par du JavaScript dans le navigateur de l’administrateur.

Cela permet d’ajouter au site un thème provenant du répertoire officiel sans que l’administrateur ne l’installe explicitement. Même si le thème est inactif, le code PHP qu’il contient peut s’exécuter lors de sa prévisualisation dans l’outil Customizer. Pour mener l’attaque à son terme, l’attaquant envoie un lien spécialement conçu, mais celui-ci doit être visité par un administrateur connecté au site.

Que peut-il se produire après l’exploitation ?

Les chercheurs ont utilisé un thème vulnérable comme deuxième élément de la chaîne afin d’exécuter du code PHP défini par l’attaquant. Le rapport complet indique qu’il est possible d’exécuter des commandes sur le serveur, notamment de modifier ou de supprimer des fichiers, ainsi que d’accéder aux données des utilisateurs et au fichier wp-config.php, qui contient les identifiants de la base de données et les secrets d’authentification.

Cela peut permettre de créer des comptes administrateur malveillants ou d’injecter des scripts malveillants sur le site. En outre, la faille fondamentale présente dans WordPress Core 7.1.0 et les versions antérieures peut être utilisée, selon le chercheur, pour contraindre le site à installer n’importe quel autre thème vulnérable présent dans le répertoire WordPress.org.

Qui dispose des autorisations nécessaires ?

L’attaquant n’a besoin ni d’un compte WordPress ni d’un nonce pour l’installation, ni de privilèges administratifs qui lui seraient propres. Toutefois, la chaîne Click2Shell ne fonctionne pas par le simple envoi de la requête : l’interaction d’un administrateur connecté avec le lien est nécessaire. La société de sécurité WordPress Patchstack a indiqué que les comptes Author et Editor ne disposent pas des autorisations nécessaires pour installer des thèmes.

Le lien peut parvenir à l’administrateur par le biais d’un hameçonnage ciblé ou d’une faille XSS préexistante qui amène son navigateur à envoyer la requête. Ainsi, l’exigence d’une interaction de l’administrateur n’annule pas la gravité de la faille, mais elle définit le scénario d’attaque et ne permet pas de la qualifier d’exploitation entièrement automatisée à distance.

Qu’est-ce qui change concrètement ?

WordPress a corrigé le problème en échappant le nom du thème avant de l’utiliser dans un sélecteur jQuery et en limitant le sélecteur aux cartes de thèmes réelles. Patchstack recommande de mettre à jour vers la version 7.1.1 ou une version ultérieure, en particulier après la publication de détails complets et d’un code de preuve de concept.

Pour les sites qui ne peuvent pas être mis à jour immédiatement, Patchstack indique que l’activation du paramètre DISALLOW_FILE_MODS empêche de contraindre le site à installer le thème ou l’extension malveillante. Il s’agit toutefois d’une mesure d’atténuation temporaire et non d’un substitut à la mise à jour du cœur de WordPress et à la vérification de toute modification ou de tout compte administrateur inattendu.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités