Accueil Alertes Alerte – Des pirates exploitent les plugins WordPress mu pour injecter du...

Alerte – Des pirates exploitent les plugins WordPress mu pour injecter du spam et détourner des images de sites

0
108

Des cybercriminels utilisent le répertoire « mu-plugins » dans les sites WordPress pour dissimuler du code malveillant dans le but de maintenir un accès à distance persistant et de rediriger les visiteurs du site vers de faux sites.

mu-plugins, abréviation de « must-use plugins » , désigne les plugins d’un répertoire spécial (« wp-content/mu-plugins ») qui sont automatiquement exécutés par WordPress sans qu’il soit nécessaire de les activer explicitement via le tableau de bord d’administration. Ce répertoire est donc idéal pour l’installation de logiciels malveillants.

« Cette approche représente une tendance préoccupante, car les mu-plugins (plugins à utiliser absolument) ne sont pas répertoriés dans l’interface standard des plugins WordPress, ce qui les rend moins visibles et plus faciles à ignorer pour les utilisateurs lors des contrôles de sécurité de routine », a déclaré Puja Srivastava, chercheur à Sucuri, dans une analyse.

Dans les incidents analysés par la société de sécurité du site Web, trois types différents de code PHP malveillant ont été découverts dans le répertoire –

  • « wp-content/mu-plugins/redirect.php », qui redirige les visiteurs du site vers un site Web externe malveillant
  • « wp-content/mu-plugins/index.php« , qui offre des fonctionnalités de type shell Web, permettant aux attaquants d’exécuter du code arbitraire en téléchargeant un script PHP distant hébergé sur GitHub
  • « wp-content/mu-plugins/custom-js-loader.php« , qui injecte du spam indésirable sur le site Web infecté, probablement dans l’intention de promouvoir des escroqueries ou de manipuler les classements SEO, en remplaçant toutes les images du site par du contenu explicite et en détournant les liens sortants vers des sites malveillants

Le script « redirect.php », a déclaré Sucuri, se fait passer pour une mise à jour du navigateur Web pour tromper les victimes et les amener à installer des logiciels malveillants capables de voler des données ou de déposer des charges utiles supplémentaires.

« Le script inclut une fonction qui identifie si le visiteur actuel est un robot », explique Srivastava. « Cela permet au script d’exclure les robots d’exploration des moteurs de recherche et de les empêcher de détecter le comportement de redirection. »

Cette évolution survient alors que les acteurs malveillants continuent d’utiliser les sites WordPress infectés comme terrain de préparation pour inciter les visiteurs du site Web à exécuter des commandes PowerShell malveillantes sur leurs ordinateurs Windows sous le couvert d’une vérification Google reCAPTCHA ou Cloudflare CAPTCHA – une tactique répandue appelée ClickFix – et à diffuser le malware Lumma Stealer.

Les sites WordPress piratés sont également utilisés pour déployer du JavaScript malveillant qui peut rediriger les visiteurs vers des domaines tiers indésirables ou agir comme un skimmer pour siphonner les informations financières saisies sur les pages de paiement.

On ne sait pas actuellement comment les sites ont pu être piratés, mais les suspects habituels sont des plugins ou des thèmes vulnérables, des informations d’identification d’administrateur compromises et des erreurs de configuration du serveur.

Selon un nouveau rapport de Patchstack, les acteurs malveillants ont régulièrement exploité quatre vulnérabilités de sécurité différentes depuis le début de l’année :

  • CVE-2024-27956 (score CVSS : 9,9) – Vulnérabilité d’exécution SQL arbitraire non authentifiée dans le plugin automatique WordPress – Générateur de contenu IA et plugin d’affichage automatique
  • CVE- 2024-25600 (score CVSS : 10,0) – Vulnérabilité d’exécution de code à distance non authentifié dans le thème Bricks
  • CVE-2024-8353 (score CVSS : 10,0) – Une vulnérabilité d’injection d’objet PHP non authentifié dans l’exécution de code à distance dans le plugin GiveWP
  • CVE-2024-4345 (score CVSS : 10,0) – Vulnérabilité de téléchargement de fichiers arbitraires non authentifiés dans les modules complémentaires Startklar Elementor pour WordPress.

Pour atténuer les risques posés par ces menaces, il est essentiel que les propriétaires de sites WordPress maintiennent les plugins et les thèmes à jour, vérifient régulièrement le code pour détecter la présence de logiciels malveillants, appliquent des mots de passe forts et déploient un pare-feu d’application Web pour les requêtes malveillantes et empêchent les injections de code.