Une vulnérabilité critique a été découverte et activement exploitée dans le plugin Service Finder Bookings utilisé par le thème WordPress Service Finder.
La faille CVE-2025-5947 permet à des attaquants non authentifiés d’obtenir un accès administrateur aux sites WordPress concernés.
Cette attaque met en évidence les risques persistants liés à la conception de plugins non sécurisés et l’importance d’appliquer rapidement les correctifs dans tout l’écosystème WordPress.
Fonctionnement de la vulnérabilité
La vulnérabilité provient d’une faille de contournement de l’authentification qui affecte toutes les versions du plugin jusqu’à la version 6.0 incluse.
La fonction service_finder_switch_back() du plugin a été conçue pour permettre aux utilisateurs légitimes de changer de compte à l’aide du cookie original_user_id.
Cependant, la fonction ne validait ni n’authentifiait correctement la valeur du cookie avant de définir la session. Les attaquants pouvaient donc manipuler le cookie pour se connecter en tant que n’importe quel utilisateur, y compris des administrateurs, contournant ainsi efficacement les contrôles d’authentification.
Cette faille de conception expose les sites concernés à une prise de contrôle totale, permettant aux attaquants de modifier le contenu, d’installer des logiciels malveillants ou de voler des données sensibles.
Le problème a été signalé à l’éditeur en juin 2025 par l’intermédiaire du programme Wordfence Bug Bounty. Un correctif a été publié à la mi-juillet, et des acteurs malveillants exploitent activement cette vulnérabilité dans la nature.
Modes d’attaque
Selon les données de télémétrie de Wordfence, le pare-feu de l’entreprise a bloqué plus de 13 800 tentatives d’exploitation depuis que la vulnérabilité a été rendue publique.
Les attaquants ciblent principalement les sites qui utilisent des requêtes HTTP GET contenant le paramètre switch_back et des cookies usurpés (par ex. original_user_id=1) afin d’obtenir des privilèges d’administrateur.
Cinq adresses IP ont été identifiées comme les principales sources du trafic d’attaque, étant collectivement à l’origine de milliers de tentatives d’exploitation :
- 5.189.221.98
- 185.109.21.157
- 192.121.16.196
- 194.68.32.71
- 178.125.204.198
Malheureusement, les indicateurs de compromission (IoC) sont limités. Le seul signe fiable d’une exploitation pourrait être la présence, dans les journaux, d’entrées contenant le paramètre switch_back.
Cependant, une fois qu’ils ont obtenu un accès administrateur, les attaquants peuvent effacer les preuves de l’intrusion, ce qui complique les investigations post-incident.
Portée de la vulnérabilité
Le thème Service Finder, fourni avec le plugin vulnérable, est utilisé par environ 6 000 sites web.
Comme cette faille permet un accès distant non authentifié aux comptes administrateurs, même un faible pourcentage de sites non corrigés représente un vecteur de menace important pour des exploitations massives et d’éventuelles campagnes de diffusion de logiciels malveillants.
Une exploitation réussie donne aux attaquants un contrôle administratif total, leur permettant d’installer des portes dérobées, d’exfiltrer des données utilisateur, d’injecter des scripts malveillants ou de se déplacer latéralement vers d’autres infrastructures.
Comme dans de nombreuses attaques visant WordPress, les sites compromis peuvent également être utilisés pour diffuser du spam SEO, héberger des pages d’hameçonnage ou participer à des activités de botnet.
Réduire les risques grâce à une défense proactive
Les organisations peuvent réduire le risque d’exploits similaires en adoptant une stratégie de sécurité proactive et à plusieurs niveaux.
- Mettez à jour et appliquez régulièrement les correctifs: Maintenez le cœur de WordPress, les plugins et les thèmes à jour. Supprimez les composants inutilisés, activez les mises à jour automatiques et assurez-vous que les versions corrigées (par ex. 6.1+) sont installées.
- Renforcez les contrôles d’accès: Limitez les privilèges administrateur, exigez l’authentification multifacteur pour tous les utilisateurs privilégiés et désactivez les fonctions inutiles de changement de compte ou de modification des fichiers.
- Surveillez et consignez en continu : Utilisez une journalisation centralisée pour suivre les connexions et les modifications, configurer des alertes en cas d’anomalie et recourir à la surveillance de l’intégrité des fichiers afin de détecter rapidement les menaces.
- Sécurisez l’environnement : Restreignez les permissions sur les fichiers, imposez HTTPS avec des en-têtes sécurisés et isolez les instances WordPress afin de limiter l’impact des exploits.
- Renforcez la résilience en matière de sécurité et de reprise : Planifiez des sauvegardes testées, maintenez un plan de réponse aux incidents, formez les administrateurs aux bonnes pratiques de sécurité et déployez des défenses à plusieurs niveaux, comme des pare-feu applicatifs (WAF) et des solutions de renseignement sur les menaces.
En mettant en œuvre ces mesures, les organisations peuvent renforcer durablement leur posture de sécurité.
Cet incident met en lumière un problème persistant au sein de l’écosystème WordPress : des fonctionnalités de plugins non sécurisées qui privilégient la commodité au détriment de la sécurité.
Les développeurs doivent respecter les normes de développement sécurisé, en particulier lorsqu’ils travaillent sur les mécanismes d’authentification et les sessions utilisateur. Dans ce cas, l’absence d’une validation élémentaire des cookies a créé une voie directe vers l’élévation de privilèges.
Les attaquants cherchent à utiliser l’IA pour automatiser les exploits, réduisant le temps de réaction des défenseurs de plusieurs semaines à quelques jours ou heures seulement.





