Plusieurs vulnérabilités dans le page builder Brizy mettent des sites Wordpress à risque

14 octobre 2021 à 16h58
0
Wordpress

Les chercheurs de Wordfence ont découvert plusieurs vulnérabilités dans le page builder Brizy.

Utilisées ensemble, elles pourraient permettre à un acteur malveillant de prendre le contrôle complet d'un site WordPress.

Une vulnérabilité qui en active deux autres

Le page builder Brizy est un plugin qui gagne en popularité sur WordPress. Il permet de créer un site web sans aucune compétence technique, sur un système de « drag and drop » d'éléments pour composer une page. Cependant, les chercheurs de Wordfence ont découvert qu'il possédait plusieurs vulnérabilités qui, mises bout à bout, pouvaient permettre à un attaquant de prendre le contrôle total d'un site web où le plugin est installé.

La première vulnérabilité est issue d'un mauvais contrôle des autorisations. Brizy utilise plusieurs fonctions pour valider si un utilisateur est administrateur. Mais à cause d'une erreur dans la logique du code, n'importe quel utilisateur connecté passait la vérification et pouvait modifier des articles et des pages créés avec l'éditeur de Brizy. Une vulnérabilité d'autant plus dangereuse qu'elle en active deux autres.

À cause de la vulnérabilité précédente, n'importe quelle personne connectée pouvait ajouter du JavaScript au contenu d'une page. L'attaquant pouvait donc prendre le contrôle du site et réaliser les actions de son choix comme ajouter un nouvel administrateur ou donner des droits supplémentaires à des utilisateurs afin de garder un accès persistant.

Des vulnérabilités corrigées

Toujours en la liant à la première, la troisième vulnérabilité permettait à n'importe quel utilisateur connecté d'uploader un fichier exécutable à l'emplacement de son choix à l'aide de plusieurs paramètres d'une action AJAX et d'un manque de vérifications au niveau du nom du fichier fourni et de son contenu. De cette manière, l'attaquant pouvait obtenir une exécution de code à distance sur un site web.

Wordfence a prévenu les créateurs du plugin le 19 août de la présence des vulnérabilités. L'équipe en charge de Brizy a réagi rapidement, sortant un patch corrigeant les problèmes dès le 25 août. Si vous utilisez Brizy, il est important de vérifier que vous possédez bien la dernière version du plugin, la 2.3.17.

Sources : ThreatPost, Wordfence

Fanny Dufour

Arrivée dans la rédaction par le jeu vidéo, c’est par passion pour le développement web que je me suis intéressée plus largement à tout ce qui gravite autour de notre consommation des outils numérique...

Lire d'autres articles

Arrivée dans la rédaction par le jeu vidéo, c’est par passion pour le développement web que je me suis intéressée plus largement à tout ce qui gravite autour de notre consommation des outils numériques, des problématiques de vie privée au logiciel libre en passant par la sécurité. Fan inconditionnelle de science-fiction toujours prête à expliquer pendant des heures pourquoi Babylon 5 est ma série préférée.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (0)

Haut de page

Sur le même sujet