RIPS Technologies a découvert un problème avec WordPress et le plug-in de commerce électronique WooCommerce créé par Automattic. Selon les statistiques officielles, cette solution a été téléchargée plus de quatre millions de fois et compte à peu près le même nombre d’installations actives.

Les chercheurs expliquent qu’il y a deux problèmes ici. Le premier problème est que, lorsque le plug-in est installé pour WordPress, qui utilise des rôles différents pour les utilisateurs, il ne crée pas son propre système d’authentification, mais utilise le système de privilèges CMS existant. Pour ce faire, le plug-in crée un nouveau rôle avec les nouvelles fonctionnalités de WordPress, puis limite son interaction avec les paramètres du CMS et les autres utilisateurs via ses propres fonctions.

Ainsi, lors de l’installation de WooCommerce, un nouveau rôle est créé pour Shop Manager («store manager»), qui dispose des droits edit_users. Cette autorisation permet à l’utilisateur de modifier des publications ainsi que les profils de tout autre utilisateur de WordPress, y compris de l’administrateur.

Il semblerait que les développeurs de WooCommerce aient fourni une fonction qui empêche les utilisateurs ayant ce rôle d’interférer avec les profils des administrateurs. Mais en raison d’un défaut dans le fonctionnement du système de gestion des privilèges des plug-ins, lorsque WooCommerce est désactivé, la fonction de restriction des «gestionnaires de magasin» cesse de fonctionner et les utilisateurs dotés de ce rôle peuvent modifier librement les comptes d’autres utilisateurs.

Par conséquent, le seul moyen fiable de désactiver le plug-in est de le désactiver par l’administrateur et de supprimer tous ses fichiers. Et voici le deuxième problème.

Le fait est que les analystes de RIPS Technologies ont découvert un bug lié à la suppression des fichiers WooCommerce de la version 3.4.5 et inférieure. Il s’est avéré que les utilisateurs disposant des droits de Shop Manager peuvent supprimer n’importe quel fichier du plug-in, y compris ceux qui sont essentiels à son travail. Par la suite, le plug-in cessera de fonctionner de manière prévisible, WordPress le désactivera automatiquement et la situation reviendra à ce qui précède lorsqu’un utilisateur ayant le rôle de gestionnaire de boutique peut modifier les profils de n’importe quel utilisateur.

Les chercheurs expliquent que dans une telle situation, l’attaquant n’aura pas de difficulté à capturer le compte administrateur, et donc à contrôler l’ensemble du site. La vidéo ci-dessous illustre une combinaison des deux problèmes de l’affaire.

Les experts soulignent que, pour pouvoir utiliser ce système avec succès, un attaquant doit avoir accès à un compte ayant le rôle de directeur de boutique. Toutefois, selon les chercheurs, ceci est réalisable grâce aux vulnérabilités XSS ou aux attaques de phishing.

Les développeurs WooCommerce ont déjà éliminé le problème en publiant une nouvelle version du plugin ( 3.4.6 ). La mise à jour automatique des plug-ins n’étant pas du tout incluse, les experts recommandent aux utilisateurs de rechercher les mises à jour et de s’assurer qu’ils fonctionnent avec les dernières versions de WooCommerce.

Share.
Leave A Reply


Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.

> DATA EXTRACTED TO CLIPBOARD_
XLS_Compta_2026.xlsx - Excel
Fichier    Accueil    Insertion    Mise en page    Formules    Données
A B C D E
1REF-3214Bilan T2 Operations1759,00 €Validé22/01/2026
2REF-2262Bilan T4 Operations1459,00 €Validé22/01/2026
3REF-2602Bilan T3 Operations4804,00 €Validé22/01/2026
4REF-2410Bilan T3 Operations4112,00 €Validé22/01/2026
5REF-7692Bilan T2 Operations2993,00 €Validé22/01/2026
6REF-3057Bilan T4 Operations1497,00 €Validé22/01/2026
7REF-2968Bilan T4 Operations2615,00 €Validé22/01/2026
8REF-8480Bilan T3 Operations4283,00 €Validé22/01/2026
9REF-1470Bilan T4 Operations3806,00 €Validé22/01/2026
10REF-1944Bilan T1 Operations4240,00 €Validé22/01/2026
11REF-4892Bilan T4 Operations4404,00 €Validé22/01/2026
12REF-7775Bilan T3 Operations4831,00 €Validé22/01/2026
13REF-2859Bilan T2 Operations3414,00 €Validé22/01/2026
14REF-5646Bilan T4 Operations3986,00 €Validé22/01/2026
15REF-2515Bilan T3 Operations3663,00 €Validé22/01/2026
16REF-3854Bilan T4 Operations4772,00 €Validé22/01/2026
17REF-6366Bilan T4 Operations1777,00 €Validé22/01/2026
18REF-9577Bilan T3 Operations546,00 €Validé22/01/2026
19REF-8685Bilan T3 Operations2080,00 €Validé22/01/2026
20REF-8228Bilan T3 Operations1099,00 €Validé22/01/2026
21REF-8747Bilan T2 Operations2874,00 €Validé22/01/2026
22REF-9720Bilan T1 Operations2626,00 €Validé22/01/2026
23REF-2348Bilan T4 Operations2373,00 €Validé22/01/2026
24REF-4191Bilan T1 Operations4053,00 €Validé22/01/2026
25REF-4279Bilan T4 Operations1841,00 €Validé22/01/2026
26REF-2929Bilan T2 Operations4971,00 €Validé22/01/2026
27REF-7596Bilan T4 Operations1077,00 €Validé22/01/2026
28REF-1812Bilan T1 Operations1959,00 €Validé22/01/2026
29REF-8415Bilan T4 Operations2930,00 €Validé22/01/2026
30REF-1821Bilan T2 Operations2972,00 €Validé22/01/2026
Press ESC twice to restore
ARTBEN_OS [ROOT ACCESS]
> SYSTEM READY.
> Tapez 'help' pour la liste des commandes.
------------------------------------------------
root@artben:~$
☝️

ACCÈS SÉCURISÉ

MAINTENEZ LE CURSEUR POUR SCANNER L'EMPREINTE

SYSTÈME: ONLINE
ARTBEN // COMMAND CENTER
LEVEL 5 ACCESS
ALGORITHME YOUTUBE
Wait...
ABONNÉS RÉELS (LIVE)
ROCKSTAR SERVERS
GTA_VI_DEV_BUILD.iso PRET
PS6_Specs_Leak.pdf PRET
TAILLE: 145 GB
TRAFIC GLOBAL
CONNEXION SATELLITE...
T'ES SÉRIEUX ?

Tu croyais vraiment que j'avais GTA VI ?
Ou un bouton magique pour YouTube ?

Le seul secret, c'est de s'abonner.
(Et de lire mes articles).
:(

Your device ran into a problem and needs to restart.

We're just collecting some error info, and then we'll restart for you.

0% complete
Stop Code: CRITICAL_ARTBEN_OVERLOAD
☣️

ZONE DE DANGER

Vous êtes sur le point d'initier le protocole OMEGA.
Cela effacera définitivement la base de données du site.

5
> INITIALISATION DU FORMATAGE...
SYSTEM_HALTED.

T'AS EU PEUR ? 🤣

Ne joue pas avec le feu.

Exit mobile version