Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un échec critique dans le célèbre plugin WPvid Backup & Migration pour WordPress, présent dans plus de 900 000 sites, a permis à un attaquant de télécharger des fichiers arbitraires sans authentification et, sous certaines conditions, d'exécuter du code à distance sur le serveur. Le problème a été répertorié comme CVE-2026-1357 et a reçu un score de gravité de 9,8 sur l'échelle commune des vulnérabilités. Il a affecté toutes les versions avant le 0.9.124 et, s'il n'est pas corrigé, pourrait conduire à la prise complète d'un site Web.
Bien que l'étiquette « critique » semble alarmante, les chercheurs qui ont analysé l'échec expliquent que l'opération pratique exige qu'une option non activée par défaut soit activée : la fonctionnalité qui permet à un site de recevoir une sauvegarde depuis un autre site. Cela réduit la surface d'attaque, mais ne l'élimine pas : de nombreux administrateurs activent temporairement cette option lors des migrations ou des transferts d'hôte, de sorte que l'exposition réelle peut être significative lorsqu'elle apparaît dans les environnements de maintenance ou de migration.

D'un point de vue technique, la vulnérabilité a combiné deux erreurs : une mauvaise gestion des erreurs pendant le décryptage RSA et un manque d'assainissement dans les noms de fichiers téléchargés. Lorsque vous appelez la fonction ouvre _ privé _ déchiffrer () Il a échoué, le plugin n'a pas arrêté l'exécution et a continué à utiliser le mauvais résultat (une valeur booléenne échoue) comme graine pour la routine AES. Dans la pratique, la librairie cryptographique a interprété cette valeur comme une chaîne d'octets nuls, ce qui a rendu la clé résultante prévisible et a permis à un attaquant de préparer des charges chiffrées que le plugin accepterait. En outre, sans nettoyer les noms de fichiers, il a été possible de faire sauter un répertoire (chemin traversal) et d'écrire des fichiers du dossier destiné aux copies, y compris les scripts PHP malveillants qui pourraient alors être exécutés sur le serveur.
Le chercheur connu sous le nom de Lucas Montes (NiRoX) a signalé le problème à l'entreprise responsable du plugin le 12 janvier. Après validation d'un test de concept, le fournisseur a été officiellement informé et une solution a été publiée dans la version 0.9.124 du plugin le 28 janvier. Le patch ajoute une vérification pour arrêter l'exécution si le déchiffrement RSA échoue, intègre la consolidation de nom de fichier et restreint les types de fichiers autorisés pour la sauvegarde aux formats sécurisés et attendus tels que ZIP, GZ, TAR et SQL.
Si vous voulez vérifier l'entrée officielle du registre de vulnérabilité, l'onglet dans la base de données de vulnérabilité nationale est disponible dans le NVD: CVE-2026-1357 en NVD. Pour voir la page plugin et son histoire dans le dépôt WordPress officiel, vous pouvez aller à votre onglet sur WordPress.org: WPvid Backup & Migration sur WordPress.org. Si vous souhaitez consulter la documentation PHP sur le rôle du problème, la référence officielle est dans le manuel PHP: ouvre _ privé _ déchiffrer (). Pour comprendre pourquoi les sauts de répertoire sont dangereux, OWASP offre une explication pratique pour ce type d'attaque: Voie transversale (OWASP).

Que devraient faire les administrateurs et les gestionnaires des sites WordPress ? Tout d'abord, Mettre à jour le plugin vers la version 0.9.124 Dès que possible : c'est la mesure la plus directe pour fermer ce chemin d'attaque. Si pour une raison quelconque vous ne pouvez pas mettre à jour immédiatement, vérifiez si vous avez l'option de "obtenir la sauvegarde d'un autre site" et désactivez-la si vous n'en avez pas besoin. Il convient également de vérifier le système à la recherche de fichiers suspects, d'examiner les dossiers du serveur Web pour détecter les hauts ou les accès anormaux dans la fenêtre de temps indiquée et, en cas de doute, de restaurer à partir d'une sauvegarde connue et propre.
Cet incident est une bonne leçon sur la façon dont le traitement des erreurs cryptographiques et les échecs de validation d'entrée peuvent être combinés pour causer des risques graves. La cryptographie mal gérée peut générer des clés prévisibles, et le manque d'assainissement sur les voies de fichiers ouvre la porte à écrire où elle n'est pas due; ensemble, ces faiblesses offrent à un attaquant un chemin direct vers l'exécution de code à distance. Il est donc important non seulement de croire qu'une librairie "bloque" l'erreur, mais aussi de vérifier explicitement les retours et de valider strictement toutes les données qui viennent de l'extérieur.
Bref, si votre site utilise WPvid Backup & Migration: déjà mis à jour à 0.9.124, vérifiez si vous avez activé l'option de réception de sauvegarde et, si la fonctionnalité endommagée a été utilisée, effectuez un examen complet du système. Il est essentiel de maintenir des plugins de copie et de migration à jour avec des permis et des contrôles appropriés pour éviter qu'une opération de maintenance ne devienne une lacune de sécurité.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

La campagne Npm installe RedC2 4.0 lors de l'importation de paquets malveillants
Les chercheurs en cybersécurité ont trouvé une campagne de paquets malveillants dans l'écosystème de npm qui, à première vue, fournissent des utilitaires de calendrier et de cal...