Produits

WordPress

Suivez les dernières actualités, explications et histoires technologiques associées.

Dernières actualités

CN
Des vulnérabilités des extensions Ninja Forms et WPC Product Bundles exploitées pour pirater des sites WordPress

Des vulnérabilités des extensions Ninja Forms et WPC Product Bundles exploitées pour pirater des sites WordPress

Des attaquants exploitent des vulnérabilités XSS stockées dans les extensions Ninja Forms et WPC Product Bundles for WooCommerce afin d’implanter des portes dérobées et de créer des comptes administrateur cachés. Il est recommandé de mettre à jour Ninja Forms vers la version 3.15.4 ou ultérieure et WPC Product Bundles vers la version 8.6.7 ou ultérieure, ainsi que d’analyser les sites susceptibles d’avoir déjà été compromis.

CN
Exploitation active d’une vulnérabilité critique de WordPress permettant l’exécution de commandes à distance

Exploitation active d’une vulnérabilité critique de WordPress permettant l’exécution de commandes à distance

Des attaquants ont commencé à exploiter la vulnérabilité CVE-2026-87902 dans WordPress pour écrire des fichiers PHP sur le disque et exécuter des commandes shell lorsqu’ils y accèdent, quelques heures après la publication du correctif. Les administrateurs de sites sont invités à mettre à jour vers la version 7.1.2 et à examiner immédiatement les journaux.

CN
La faille Click2Shell dans WordPress permet l’exécution de PHP à distance lorsqu’un administrateur visite un lien

La faille Click2Shell dans WordPress permet l’exécution de PHP à distance lorsqu’un administrateur visite un lien

Des chercheurs ont révélé les détails d’une faille CSRF dans le cœur de WordPress qui permet, sans compte pour l’attaquant, de contraindre un site à installer un thème et à exécuter du code PHP, à condition qu’un administrateur connecté visite un lien spécialement conçu. WordPress a corrigé le problème dans la version 7.1.1, tandis qu’un exploit de démonstration est désormais disponible publiquement.

CN
Le piratage de la chaîne d’approvisionnement de Brevo injecte des logiciels ClickFix dans les sites des clients

Le piratage de la chaîne d’approvisionnement de Brevo injecte des logiciels ClickFix dans les sites des clients

Brevo a confirmé que des attaquants avaient volé une clé API de son compte Cloudflare et l’avaient utilisée pour modifier le contenu de ses sites et les fichiers JavaScript intégrés aux sites de ses clients, entraînant la diffusion de pages ClickFix et de logiciels malveillants. La campagne comprenait l’ajout d’une porte dérobée persistante à certains sites WordPress, tandis que l’entreprise a déclaré que l’interface de l’application, les données des clients et l’infrastructure de distribution des e-mails n’avaient pas été affectées.

CN
Le piratage du site du distributeur de l’extension Admin Menu Editor Pro installe une porte dérobée sur 1 500 sites WordPress

Le piratage du site du distributeur de l’extension Admin Menu Editor Pro installe une porte dérobée sur 1 500 sites WordPress

Un attaquant a distribué des copies malveillantes de l’extension Admin Menu Editor Pro après avoir compromis le site de son développeur, entraînant l’installation de comptes utilisateurs cachés et d’une porte dérobée sur au moins 1 500 sites. Plus de 230 clients seraient concernés, et ce nombre pourrait augmenter en raison d’une autre version compromise.