Cinq vulnérabilités critiques dans des extensions et thèmes WordPress permettent la prise de contrôle ou l'exécution de code à distance
Cinq vulnérabilités critiques ont été découvertes dans des extensions et thèmes WordPress populaires, dont WPMU DEV Dashboard, Avada, TranslatePress, Pods et GiveWP. Ces failles permettent des contournements d'authentification, des prises de contrôle de comptes ou l'exécution arbitraire de code. Les éditeurs Wordfence et Patchstack ont publié des détails techniques et des correctifs pour limiter les risques. Les scores CVSS élevés (jusqu'à 9,8) indiquent un potentiel d'impact majeur sur les sites exploités. Aucune exploitation active en masse n'a encore été signalée à ce stade.
Ces vulnérabilités exposent les sites WordPress à des risques immédiats de compromission, notamment via des attaques automatisées ciblant les versions non corrigées. Un audit offensif (RAID) permet d'identifier ces failles dans les extensions et thèmes en production avant qu'elles ne soient exploitées, en simulant des attaques réalistes pour valider leur correctif.
