S'inscrire

Cybersécurité - 02/10/2025

Des pirates informatiques déploient une porte dérobée furtive dans les plugins WordPress Mu pour maintenir l’accès administrateur

Hacker utilisant un outil de cybersécurité

Des chercheurs en cybersécurité ont découvert une nouvelle porte dérobée furtive dissimulée dans le répertoire « mu-plugins » des sites WordPress pour accorder aux acteurs de la menace un accès persistant et leur permettre d’effectuer des actions arbitraires.

Les plugins indispensables (aussi appelés mu-plugins) sont des plugins spéciaux qui sont automatiquement activés sur tous les sites WordPress lors de l’installation. Ils se trouvent par défaut dans le répertoire « wp-content/mu-plugins ».

Ce qui en fait une option attrayante pour les attaquants, c’est que les mu-plugins n’apparaissent pas dans la liste par défaut des plugins sur la page Plugins de wp-admin et ne peuvent pas être désactivés sauf en supprimant le fichier du plugin du répertoire must-use.

Par conséquent, un logiciel malveillant qui exploite cette technique lui permet de fonctionner silencieusement, sans déclencher aucun signal d’alarme.

Dans l’infection détectée par la société de sécurité Web Sucuri, le script PHP dans le répertoire mu-plugins (« wp-index.php ») sert de chargeur pour récupérer une charge utile de l’étape suivante et l’enregistrer dans la base de données WordPress dans la table wp_options sous _hdra_core.

La charge utile distante est récupérée à partir d’une URL obscurcie à l’aide de ROT13 , un chiffrement de substitution simple qui remplace une lettre par la 13e lettre qui la suit (c’est-à-dire que A devient N, B devient O, C devient P, et ainsi de suite).

/>

« Le contenu récupéré est ensuite temporairement écrit sur le disque et exécuté », a expliqué Puja Srivastava, chercheuse en sécurité . « Cette porte dérobée offre à l’attaquant un accès permanent au site et la possibilité d’exécuter n’importe quel code PHP à distance. »

Plus précisément, il injecte un gestionnaire de fichiers caché dans le répertoire du thème, « pricing-table-3.php », permettant aux pirates de parcourir, télécharger ou supprimer des fichiers. Il crée également un utilisateur administrateur nommé « officialwp », puis télécharge une extension malveillante (« wp-bot-protect.php ») et l’active.

Outre la réactivation de l’infection en cas de suppression, le logiciel malveillant permet de remplacer les mots de passe des noms d’administrateur courants, tels que « admin », « root » et « wpsupport », par un mot de passe par défaut défini par l’attaquant. Cette fonctionnalité s’étend également à son propre utilisateur « officialwp ».

Ce faisant, les acteurs malveillants peuvent bénéficier d’un accès permanent aux sites et commettre des actions malveillantes, tout en bloquant l’accès aux autres administrateurs. Ces actions peuvent aller du vol de données à l’injection de code permettant de diffuser des logiciels malveillants aux visiteurs du site ou de les rediriger vers d’autres sites frauduleux.

« Les attaquants obtiennent un accès administrateur complet et une porte dérobée persistante, leur permettant d’effectuer toutes sortes d’opérations sur le site, de l’installation de nouveaux logiciels malveillants à sa dégradation », a déclaré Srivastava. « Les fonctionnalités d’exécution de commandes à distance et d’injection de contenu permettent aux attaquants de modifier le comportement du logiciel malveillant. »

Pour atténuer ces menaces, il est essentiel que les propriétaires de sites mettent à jour WordPress, les thèmes et les plugins périodiquement, sécurisent les comptes à l’aide d’une authentification à deux facteurs et auditent régulièrement toutes les sections du site, y compris les fichiers de thème et de plugin.

Sujets récents

CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026