Une faille de sécurité critique a récemment été découverte dans l’un des thèmes de WordPress, Bricks Builder, présentant un risque pour la sécurité de plusieurs milliers de sites web professionnels. Bien que WordPress ait réagi en publiant une nouvelle version du thème, qui corrige la faille, il faut prendre les devants et le mettre à jour.
Une faille critique qui expose à l’exécution de code à distance
WordPress, le populaire gestionnaire de contenu pour sites web, a été confronté à une faille de sécurité critique touchant le thème Bricks Builder. Signalée par le fournisseur de services de sécurité pour WordPress, snicco.io, sous le nom de CVE-2024-25600, cette vulnérabilité a une portée importante, touchant tous les utilisateurs du thème jusqu’à la version 1.9.6.
Cette faille de sécurité, évaluée à 9,8 sur 10 sur l’échelle du Common Vulnerability Scoring System, expose les sites web qui n’ont pas effectué la mise à jour vers la version 1.9.6.1 du thème Bricks Builder. Actuellement, plus de 25 000 sites à usage commercial seraient potentiellement vulnérables. Bricks Builder, qui est un thème « builder » permettant de créer des pages web sans aucune connaissance technique, est prisé par les agences et créateurs de sites web pour sa facilité d’utilisation et son approche « sans code ». Mais cette faille est à prendre au sérieux..
Des tentatives d’attaques déjà détectées par Wordfence et Patchstack
Chaque semaine, nous sélectionnons les solutions les plus utiles pour les professionnels du digital : IA, productivité, marketing, création de contenu et business. Voici les outils que nous recommandons actuellement.
☁️ pCloud – Le stockage cloud sécurisé avec une offre à vie.
Sauvegardez vos fichiers, photos et documents importants avec plusieurs centaines de Go ou plusieurs To disponibles.
→ Découvrir l'offre pCloud
🛒 Shopify – Créez votre boutique e-commerce sans coder.
Une solution complète pour lancer, gérer et développer votre activité en ligne.
→ Tester Shopify gratuitement
🤖 Jasper – L'assistant IA pour accélérer votre marketing.
Création de contenus, campagnes publicitaires et idées marketing : gagnez du temps grâce à l'intelligence artificielle.
→ Découvrir Jasper
🎬 CapCut Pro – Le montage vidéo dopé à l'IA.
Créez rapidement des vidéos professionnelles avec des outils avancés et automatisés.
→ Tester CapCut Pro
📊 HubSpot CRM – Le CRM idéal pour structurer votre croissance.
Gérez vos prospects, vos ventes et vos campagnes marketing depuis une seule plateforme.
→ Découvrir HubSpot CRM
🧠 MindManager – Organisez vos idées et vos projets efficacement.
Un outil puissant pour créer des mind maps, structurer vos stratégies et mieux collaborer.
→ Découvrir MindManager
🇬🇧 Gymglish – Améliorez votre anglais professionnel chaque jour.
Des cours personnalisés et courts pour progresser facilement, quel que soit votre niveau.
→ Profiter de l'essai gratuit
🌍 Preply – Apprenez une langue avec un professeur particulier.
Trouvez un enseignant adapté à vos objectifs et progressez à votre rythme.
→ Trouver votre professeur
Après la publication du rapport de sécurité, la société de cybersécurité Patchstack a révélé avoir détecté de nombreuses tentatives d’attaques. Wordfence, la société de sécurité pour WordPress, a détecté près de quarante tentatives d’attaque en seulement cinq jours, soulignant l’urgence de la mise à jour pour éviter toute exploitation potentielle de cette faille de sécurité.
La vulnérabilité réside dans la fonction « prepare_query_vars_from_settings », liée à l’utilisation de jetons de sécurité utilisés pour vérifier les autorisations. Les hackers peuvent exploiter ces jetons pour transmettre des commandes d’exécution de code arbitraire, prenant ainsi le contrôle des sites ciblés.
Vous l’aurez compris, si vous possédez le thème Bricks Builder, allez directement dans « Apparences > Thèmes », et sur votre thème « Bricks Builder », vous devriez avoir la possibilité de mettre à jour le thème en cliquant sur l’icône des flèches, correspondant à la mise à jour.
Source : https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-themes/bricks/bricks-196-unauthenticated-remote-code-execution