Une faille critique découverte dans Wordpress Live Chat

Aymeric Geoffre-Rouland
Publié le 13 juin 2019 à 15h51
Wordpress
Crédits : 60b/Shutterstock.com

Des chercheurs en sécurité ont découvert une faille critique dans le support WordPress Live Chat pouvant être exploitée par un attaquant sans avoir besoin d'informations d'identification valides.

Plus de 50 000 sites Web ont installé le plug-in WordPress conçu pour fournir aux sites Web un moyen gratuit d'offrir une assistance en direct à leurs visiteurs. La vulnérabilité permet aux pirates informatiques d'injecter du texte et de voler des journaux de discussion.

Une vulnérabilité découverte par Alert Logic

Alert Logic a découvert pour la première fois la vulnérabilité critique de contournement de l'authentification présente dans la version 8.0.32, tout en recherchant un ensemble d'autres vulnérabilités dans le plug-in WP Live Chat pour WordPress. La nouvelle vulnérabilité permet aux utilisateurs non authentifiés d'accéder aux points de terminaison d'API REST restreints à la suite d'une faille critique de contournement de l'authentification CVE-2019-12498.

Dans un article de blog détaillant la vulnérabilité, les chercheurs d'Alert Logic ont expliqué pourquoi les points de terminaison de l'API REST sont vulnérables aux attaques, en ces termes : « Les points de terminaison d'API REST restreints des versions affectées de WP Live Chat sont vulnérables aux attaques d'agresseurs distants non authentifiés en raison d'une faille dans la fonction' wplc_api_permission_check () '" ».

Vulnérabilité du Live Chat

Lorsque les points de terminaison de l'API REST sont exposés en raison de la faille, des attaquants potentiels pourraient extraire des journaux de discussion complets pour toutes les sessions de discussion enregistrées sur un site Web, insérer du texte dans les sessions de discussion en cours, modifier les messages injectés et lancer des attaques par déni de service en mettant fin « arbitrairement aux sessions de discussion actives ».

Pour les administrateurs qui ne sont pas en mesure de mettre à jour immédiatement le plug-in pour atténuer le problème, Alert Logic propose un correctif virtuel « à l'aide d'un WAF pour filtrer le trafic destiné au point de terminaison REST de WP Live Chat Support ». Selon la société, aucun attaquant n'a encore tenté d'exploiter le problème de contournement de l'authentification et le développeur du plug-in a publié un correctif pour la vulnérabilité trois jours après sa divulgation fin mai.

Si vous ou le site de votre entreprise utilisez le plug-in WP Live Chat Support, il est vivement recommandé de le mettre à jour vers la version 8.0.33 (ou une version ultérieure) pour éviter que votre site ne soit victime d'une attaque.

Source :Techradar
Aymeric Geoffre-Rouland
Par Aymeric Geoffre-Rouland

Rédacteur web et testeur, rentré récemment d'une expatriation au Japon. Spécialisé en actualités du numérique : PC, Mac, hardware, jeux vidéo, ainsi qu'en sciences.

Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles