Une image malveillante peut transformer un simple accès à la publication en compromission plus profonde du serveur.
La société de sécurité Fortbridge a démontré une attaque qui utilise un fichier HEIC spécialement conçu, téléversé via WordPress, pour déclencher l’exécution de code à distance sur certains serveurs. Une exploitation réussie permet à un attaquant d’exécuter des commandes avec les privilèges du compte du serveur web.
L’attaque cible le traitement des images côté serveur pendant le téléversement. Mettre à jour WordPress seul ne suffit pas à corriger la bibliothèque vulnérable ; les administrateurs doivent installer la mise à jour de sécurité du système d’exploitation ou de leur hébergeur.
Le fichier malveillant atteint le logiciel d’imagerie du serveur
Après le téléversement d’un fichier HEIC, le serveur peut le transmettre à libheif, une bibliothèque utilisée pour lire ce format d’image. Une image spécialement préparée peut provoquer une erreur mémoire qui permet d’écrire des données à un emplacement où elles ne devraient pas l’être.
Les enquêteurs ont associé cette faille à une seconde vulnérabilité qui exposait des informations sur le serveur via les copies d’images créées pendant le traitement. Ils ont utilisé ces informations pour préparer un autre fichier HEIC destiné au même environnement et exécuter une commande inoffensive, confirmant que l’attaque pouvait aboutir à l’exécution de code.
Les tests ont porté sur Ubuntu 26.04 et Debian 13. L’attaque a fonctionné dans 6 tests sur 8 sous Ubuntu et dans 22 tests sur 24 sous Debian. Contrairement à certaines récentes chaînes d’attaques RCE visant WordPress, le code vulnérable ne se trouve pas ici dans le cœur de WordPress. Il appartient à un logiciel utilisé après le téléversement de l’image.
L’exposition dépend des autorisations des comptes et de la configuration du serveur
Les attaques démontrées nécessitent un compte valide disposant de l’autorisation de téléverser des fichiers multimédias. Les installations standard accordent généralement cette capacité aux auteurs et aux rôles supérieurs, même si les administrateurs peuvent modifier ces autorisations. Cette voie d’attaque démontrée nécessite un compte capable de téléverser des fichiers, mais des extensions ou des applications personnalisées qui acceptent les téléversements d’utilisateurs invités pourraient exposer le même chemin de traitement vulnérable.
La configuration du serveur constitue la seconde condition.Les tests de Wordfence ont révélé des configurations exposées dans l’image Docker officielle de WordPress ainsi que dans certaines configurations Debian, Ubuntu et Fedora, tandis que les autres versions testées n’étaient pas affectées par cette même voie.
L’exposition nécessite Imagick, ImageMagick avec la prise en charge de HEIF, ainsi qu’une version affectée et non corrigée de libheif avec son codec non compressé activé. Consultez Outils → Santé du site → Informations → Gestion des médias pour vérifier la prise en charge de HEIC, puis demandez à votre hébergeur de confirmer les paramètres de compilation de la bibliothèque et l’état d’application des correctifs.
Les administrateurs doivent appliquer les correctifs et restreindre l’accès aux téléversements
Selon l’avis de sécurité de GitHub, libheif est affecté de la version 1.18.0 à la version 1.23.2 lorsque son codec non compressé est activé ; la version 1.23.3 corrige la faille. Les fournisseurs de systèmes d’exploitation peuvent rétroporter le correctif dans des paquets portant des numéros de version inférieurs. La mise à jour est prioritaire, mais l’attaque donne également aux administrateurs une bonne raison de vérifier qui peut injecter des fichiers dans le chemin de traitement vulnérable.
- Installez la bibliothèque corrigée et redémarrez les services concernés. Appliquez la mise à jour de sécurité fournie par le système d’exploitation ou l’hébergeur, puis redémarrez PHP et les services web concernés afin qu’ils chargent la version corrigée. Les déploiements en conteneurs nécessitent une image de base mise à jour ainsi qu’un nouveau déploiement. Les équipes responsables de nombreux sites doivent intégrer la bibliothèque à leurs processus existants de gestion des correctifs et de gestion des vulnérabilités.
- Vérifiez qui peut téléverser des fichiers multimédias. Si vous gérez un site accueillant plusieurs auteurs, vérifiez quels comptes ont encore besoin des droits de téléversement et retirez-les aux utilisateurs inactifs ou aux contributeurs externes qui n’en ont plus besoin. Protégez les comptes capables de téléverser des fichiers avec l’authentification multifacteur. Les failles de porte dérobée dans l’administration de WordPress ont également montré à quel point des privilèges de compte superflus peuvent devenir dommageables une fois l’accès obtenu.
- Bloquez les fichiers HEIC et HEIF lorsqu’ils ne sont pas nécessaires. Les sites qui n’utilisent pas ces formats peuvent les empêcher d’atteindre le processeur d’images concerné dès le départ.
- Analysez les plantages qui suivent les téléversements HEIC. Des plantages répétés de PHP-FPM ou des erreurs 503 après l’envoi de ces fichiers peuvent justifier un examen de sécurité plus approfondi.
Aucune campagne d’exploitation active n’a été signalée lors de la divulgation. Les systèmes concernés disposent déjà d’un correctif ; les administrateurs n’ont donc pas besoin d’attendre l’apparition d’attaques pour fermer cette voie.
Plus d’actualités en cybersécurité : des attaquants ont utilisé la présence légitime de Microsoft sur X pour promouvoir une arnaque crypto sur le thème de Clippy avant que l’entreprise n’en reprenne le contrôle





