Exploit : des centaines de sites wordpress inféctés

Ecrit le 06/01/2023
Temps de lecture : 3 minutes
Table des matières

Des centaines de sites WordPress infectés par une porte dérobée récemment découverte, ce nouveau logiciel malveillant pour Linux exploite 30 vulnérabilités dans des plugins WordPress.

Il y a une nouvelle souche de malware qui cible les sites Web basés sur WordPress en exploitant 30 vulnérabilités connues dans divers plugins et thèmes obsolètes. Baptisé Linux.BackDoor.WordPressExploit.1, ce malware injecte du JavaScript malveillant dans les sites cibles et est conçu pour fonctionner sur les versions 32 bits de Linux, mais peut également affecter les versions 64 bits.

Selon les chercheurs en sécurité de Dr.Web, ce malware installe une porte dérobée qui permet aux sites infectés de rediriger les visiteurs vers des sites malveillants. Il peut également désactiver la journalisation des événements, passer en mode veille et s'éteindre.

En exploitant des vulnérabilités corrigées dans des plugins utilisés pour ajouter des fonctionnalités telles que le chat en direct ou les rapports métriques, le malware s'installe sur les sites WordPress.

Si les sites utilisent des versions obsolètes de ces modules complémentaires, des scripts Java malveillants sont injectés dans les pages Web ciblées et lorsque les utilisateurs cliquent sur n'importe quelle zone d'une page attaquée, ils sont redirigés vers d'autres sites. Selon les recherches, plus de 1 300 sites contenaient le JavaScript qui alimentait la porte dérobée, mais il est possible que certains d'entre eux aient depuis supprimé le code malveillant. Les plugins exploités comprennent :

  • WP Live Chat Support Plugin
  • WordPress - Yuzo Related Posts
  • Yellow Pencil Visual Theme Customizer Plugin
  • Easysmtp
  • Plugin WP GDPR Compliance
  • Thème de journal sur le contrôle d'accès WordPress (vulnérabilité CVE-2016-10972)
  • Thim Core
  • Google Code Inserter
  • Total Donations Plugin
  • Post Custom Templates Lite
  • WP Quick Booking Manager
  • Facebook Live Chat par Zotabox
  • Blog Designer WordPress Plugin
  • WordPress Ultimate FAQ (vulnérabilités CVE-2019-17232 et CVE-2019-17233)
  • Intégration WP-Matomo (WP-Piwik)
  • WordPress ND Shortcodes pour Visual Composer
  • WP Live Chat
  • Page Coming Soon et mode de maintenance
  • Hybride
  • Plugin WordPress Brizy
  • FV Flowplayer Video Player
  • WooCommerce
  • Page Coming Soon de WordPress
  • Thème WordPress OneTone
  • Plugin WordPress Simple Fields
  • Plugin WordPress Delucks SEO
  • Poll, Survey, Form & Quiz Maker by OpinionStage (en anglais)
  • Social Metrics Tracker
  • Récupérateur de flux RSS WPeMatico
  • Plugin Rich Reviews

Le JavaScript contient des liens vers divers domaines malveillants, notamment :

  • lobbydesires[.]com
  • letsmakeparty3[.]ga
  • deliverygoodstrategies[.]com
  • gabriellalovecats[.]com
  • css[.]digestcolect[.]com
  • clon[.]collectfasttracks[.]com
  • comte[.]trackstatistics[.]com

 

Selon des chercheurs, il existe deux versions du malware Linux.BackDoor.WordPressExploit : la première (Linux.BackDoor.WordPressExploit.1) et la seconde (Linux.BackDoor.WordPressExploit.2). La première version a été développée avec des fonctionnalités supplémentaires, telles que le passage en mode veille, l'arrêt automatique et la mise en pause de l'enregistrement de ses actions, et cible les versions 32 bits de Linux, mais peut également fonctionner sur les versions 64 bits. La seconde version, connue sous le nom de Linux.BackDoor.WordPressExploit.2, possède une adresse de serveur C2 différente, une adresse de domaine différente à partir de laquelle le JavaScript malveillant est téléchargé et cible 11 plugins supplémentaires. Selon Dr.Web, ces malware pourraient être utilisés depuis trois ans.

Les plugins WordPress sont souvent utilisés pour infecter les sites Web. Bien que la sécurité de l'application principale de WordPress soit solide, de nombreux plugins sont vulnérables et peuvent être la cause d'une infection. Les criminels utilisent souvent les sites infectés pour rediriger les visiteurs vers des sites de phishing, de fraude publicitaire et de diffusion de logiciels malveillants. Pour éviter de devenir victime de ces attaques, il est recommandé aux propriétaires de sites WordPress de s'assurer d'utiliser les versions les plus récentes du logiciel principal et des plugins, en mettant en priorité à jour les plugins énumérés ci-dessus.

Une question ? Un besoin ? Un projet ?
1 PAGE DE CONTACT
Notre sélection d'informations 
web chaque vendredi
Un grand merci à @veronique_olivier993 pour son retour sur son expérience avec JAG. 👍⁣
⁣
Un partenariat renouvelé avec Véronique dans les mois à venir.⁣
⁣
➡️ Un projet professionnel digital ? N'hésitez pas à nous contacter.⁣
⁣
Lien de notre site web en bio.⁣
.⁣
.⁣
.⁣
.⁣
#avisclient #labaule #avis #pornichet #guerande #agenceweb #agencedigital #agencemarketing #event #evenementiel #avispositif #nantes #socialmedia #retourclient
Réalisation du site pour @kissmywheels, spécialiste de trottinettes électriques et accessoires en Suisses. 🛴⁣
⁣
Un branding dynamique, moderne et sportif pour cette jeune société en croissance exponentielle. 🚀⁣
⁣
Nous avons réalisé une plateforme e-commerce, des catalogues personnalisés et personnalisables avec comparateur et stratégie SEO Internationale (Français, Anglais, Allemand)⁣
.⁣
.⁣
.⁣
.⁣
#trottinettes #trottinetteelectrique #trottinette #trottinettefreestyle #communication #webmedia #siteinternet #website #site #seo #sea #referencement #comparateur #labaule #pornichet #suisse
𝗦𝗧𝗔𝗬 𝗧𝗨𝗡𝗘𝗗 !⁣
⁣
Il y a quelques semaines, Julien s'envolait pour une nouvelle destination... On ne peut pas vous en dire plus pour le moment. Mais nous espérons que de belles nouvelles vont arriver d'ici peu. ✨⁣
⁣
Alors une petite idée d'où était Julien ? 🤔 On attend vos réponses en commentaire.⁣
.⁣
.⁣
.⁣
.⁣
#voyage #destination #secret #nouveauprojet #JAG #event #communication #conseils #digital #newproject #staytunned #équipe #croissance
🌐 Voici les différentes pages réalisées pour @rent_immo_⁣
⁣
Rent'Immo est une agence créée par des investisseurs dans le but d'aider les futurs investisseurs dans leurs projets et démarches.⁣
⁣
Un site internet fluide, à l'image de cette entreprise et réalisé par JAG. A découvrir juste ici : www.rent-immo.fr⁣
⁣
➡️Besoin d'un site internet ? N'hésitez pas à nous contacter.⁣
.⁣
.⁣
.⁣
.⁣
#rentimmo #immobilier #creationsiteinternet #creationweb #website #siteinternet #nouveausite #agencedecommunication #création #créationdigitale #labaule #guernade #pornichet #nantes #event #codage #developpeur
Aujourd'hui annonçait le grand retour de la rentrée.⁣
⁣
Il est temps pour vous de reprendre vos activités et de mettre en place vos stratégies de communication pour les fêtes de fin d'année. 🚀⁣
⁣
➡️ Pensez à JAG pour animer vos canaux digitaux : 𝗪𝗘𝗕 | 𝗥𝗲́𝘀𝗲𝗮𝘂𝘅 𝗦𝗼𝗰𝗶𝗮𝘂𝘅 | 𝗖𝗼𝗺𝗺𝘂𝗻𝗶𝗰𝗮𝘁𝗶𝗼𝗻 | 𝗦𝗽𝗼𝗻𝘀𝗼𝗿𝗶𝗻𝗴 | 𝗘𝘃𝗲𝗻𝘁⁣
.⁣
.⁣
.⁣
.⁣
#socialmedia #labaule #pornichet #guerande #agencedecommunication #marketing #communication #event #eventlabaule #web #webtips #agenceevenementielle #strategie
Un grand merci à Guilhem Gobillion, gérant de la société @kissmywheels pour son récent avis sur nos prestations digitales. 🚀⁣
⁣
➡️ Nous vous invitons à découvrir son site internet ici : kissmywheels.ch⁣
.⁣
.⁣
.⁣
.⁣
#siteinternet #creationdigitale #siteweb #referencement #codage #codeur #labaule #guerande #pornichet #website #avisclient #retourclient #avispositif
Menu