Faille critique dans le plugin GiveWP de WordPress permettant l'exécution de commandes serveurs
Une vulnérabilité de gravité maximale dans le plugin GiveWP pour WordPress permet à un attaquant non authentifié d'exécuter des commandes arbitraires sur le serveur hébergeant le site. Cette faille affecte directement les sites utilisant ce plugin pour les dons en ligne. Aucune authentification n'est requise pour exploiter cette vulnérabilité, ce qui en augmente significativement le risque. Les administrateurs de sites WordPress doivent appliquer le correctif dès que possible pour éviter une compromission du serveur.
Un audit offensif ciblant les applications web (RAID) aurait permis de détecter cette vulnérabilité avant son exploitation, en simulant des attaques sur les fonctionnalités critiques du plugin GiveWP. Cela aurait fourni une preuve de concept concrète pour prioriser et corriger la faille dans les délais.
