Le site Web du plugin WordPress Multilingual Plugin (WPML) a été piraté et les utilisateurs du plugin ont commencé à recevoir des courriels indiquant que le plugin était rempli de vulnérabilités. Selon WPML, cela a été causé par un ancien employé qui a laissé une porte dérobée sur le site pour son usage personnel pendant qu’il travaillait encore pour l’entreprise.
WPML est un plugin qui vous permet d’ajouter un support multilingue à WordPress et, selon leur site, dispose d’une base de 600 000 utilisateurs.
Dans un courrier électronique reçu par les utilisateurs du plugin intitulé “Mises à jour WPML”, le hacker s’est fait passé pour un client mécontent qui a découvert une faille de sécurité sur le produit et l’a exploité pour diffuser son message. Il a déclaré que le plugin contenait de nombreuses vulnérabilités de sécurité et que les utilisateurs devaient renforcer leur sécurité et éventuellement supprimer le plugin.
En français, ça donne :
Vous voyez ceci parce que vous utilisez WPML Vous avez acheté WPML et vous l’avez installé sur ou plusieurs de vos sites Ou alors peut-être l’avez vous prévu
J’ai fait la même chose mais je me suis retrouvé avec bien des problèmes WPML est venu avec un paquet de failles de sécurité qui, malgré mes efforts de tout gardé mis à jour, ont permis à deux de mes sites les plus importants d’être piratés.
WPML a exposé des informations sensibles à des personnes avec peu d’expérience dans le développement et qui ne disposaient que de l’accès au code de WPML et d’un intérêt à découvrir combien il serait facile à casser.
Je suis en mesure de le dire étant donné que ce plugin a été utilisé sur wpml.org également.
S’il-vous plaît, prenez cette recommandation au sérieux et pensez à tripler la sécurité de vos sites Web lorsque vous utilisez- WPML, si vous DEVEZ l’utiliser. Faites fréquemment des sauvegardes et surveillez de près vos sites Web. Ne laissez pas des informations sensibles trainer dans la base de données ou sur le serveur.
N’utilisez que les composants et fonctionnalités WPML dont vous avez vraiment besoin. Sinon demandez un remboursement.
Ne pensez pas que si vous changez un composant logiciel cela suffira à dire qu’il est 100 % à l’épreuve du piratage. WPML reçoit beaucoup de louanges mais ne prouve rien.
C’est une honte de voir qu’après une étiquette de prix déraisonnable et un support nul, les choses peuvent encore aller de mal en pis.
Je leur ai fait un courriel avec des détails sur les vulnérabilités et, par chance, ils ont été en mesure de réagir rapidement avec une mise à jour. Mais restez sur vos gardes.
En plus du spam massif adressé à tous les utilisateurs et contacts du plug-in, l’attaquant a également piraté le site Web afin d’inclure des “trous de sécurité” en tant que fonctionnalité du produit sur sa page d’achat.
Les déclarations de WPML
Dans un billet de blog écrit par Amir Helzer, développeur de WPML, la société explique que les spams résultants ont été envoyés par un ex-employé présumé qui a laissé une porte dérobée sur le site. Helzer a poursuivi en disant qu’ils avaient mis à jour leur site et sécurisé l’accès au compte administrateur avec 2FA.
Helzer a déclaré que le plug-in WPML est sûr et ne contient aucun exploit et que les informations de paiement ne sont pas compromises, mais l’intrus dispose des informations de compte de l’utilisateur. Pour cette raison, ils suggèrent que tous les utilisateurs réinitialisent leur mot de passe.
Sources : WPML