Vulnérabilité « Malicious Polyfill.io Embed »

Vulnérabilité « Malicious Polyfill.io Embed »
Résumer cet article avec votre IA préférée

La vulnérabilité « Malicious Polyfill.io Embed » affecte de nombreux plugins WordPress et permet à des attaquants de compromettre des sites web en utilisant une backdoor. Cette attaque de grande envergure a été facilitée par l’acquisition du domaine Polyfill.io par Funnull, une société chinoise, en février 2024. Polyfill.io injectait des charges utiles malveillantes dans les sites web qui l’utilisaient, compromettant ainsi plus de 100 000 sites, dont ceux d’Intuit et du Forum économique mondial.

Plugins Touchés

  • ADDRESSYA <= 3.1.1
  • Alfred Easy Shipping <= 1.0.5
  • Amelia <= 1.1.8
  • BLAZE Retail Widget <= 2.5.2
  • Canvas-Nest.js <= 1.0.1
  • CommandBar for WP Admin <= 1.0.7
  • Contact Form 7 Multi-Step Addon <= 1.0.5
  • Digital River Global Commerce <= 2.0.2
  • Field Day <= 3.3.8
  • FireBox <= 2.1.15
  • Jobs.af <= 1.0.1
  • Magic Conversation For Gravity Forms <= 3.0.94
  • Meal Tracker <= 3.1.6
  • Mine Video Player <= 2.8.11
  • Pixel Manager for WooCommerce <= 1.43.3
  • Qualified Electronic Signatures by eID Easy <= 3.3.0
  • ShipAny <= 1.1.51
  • Simply Show Hooks <= 1.2.1
  • Social Warfare <= 4.4.7.1
  • Viva Payments <= 1.2
  • YITH WooCommerce Affiliates <= 3.8.0
  • alfred24 Click & Collect <= 1.1.7
  • weForms <= 1.6.23
  • wp-code-highlightjs <= 0.6.3

Contexte de la Menace

Cette vulnérabilité est liée à un rachat malveillant du domaine et du compte GitHub de polyfill.io par une entreprise chinoise, qui l’utilise pour injecter des malwares. Polyfill.io était utilisé pour fournir des fonctionnalités JavaScript aux anciens navigateurs, mais il est désormais obsolète avec les navigateurs modernes.

Mesures immédiates

  • Utilisez uBlock Origin, qui bloque déjà polyfill.io.
  • Remplacez ou mettez à jour les plugins vulnérables.
  • Utilisez des solutions de sécurité comme Cloudflare, qui remplace les requêtes à polyfill.io par des ressources sûres.

Protection continue

  • Supprimez toute référence à polyfill.io dans votre code.
  • Utilisez des alternatives de confiance comme celles de Fastly ou Cloudflare.
  • Surveillez l’activité de votre site et utilisez des outils de détection de malwares.

Pour protéger votre site WordPress, il est crucial de mettre régulièrement à jour tous les plugins et thèmes, d’utiliser des plugins de sécurité comme Patchstack pour le patching virtuel, et de s’assurer que des sauvegardes sont régulièrement effectuées. Si votre site a été compromis, il est recommandé d’utiliser des services professionnels de réponse aux incidents et de faire des analyses de malware côté serveur.

🔒 Votre site WordPress a été piraté ? Intervention d'urgence !

Un site piraté peut paralyser votre activité et nuire à votre réputation. L'équipe WP Assistance intervient en urgence pour remettre votre site en service rapidement et sécuriser votre installation :

  • 🚨 Audit de sécurité gratuit
  • Remise en service sous 2h
  • 🛡️ Renforcement de la sécurité
  • 💯 Satisfait ou remboursé

🎁 Intervention offerte si maintenance du site 🎁

🆘 Intervention d'urgence - Demander un audit gratuit
📞 Urgence téléphone
06 44 66 00 98
✉️ Contact email
contact@wp-assistance.fr

⭐ 4,8/5 satisfaction client sur Trustpilot

Nos experts sécurisent votre site WordPress depuis plus de 10 ans.

Vous aimerez aussi lire
Résumer cet article avec votre IA préférée
A propos de Thierry Pigot
Thierry Pigot est consultant WordPress, formateur et fondateur de WP Assistance ainsi que CEO de WeAreWP, deux agences spécialisées dans la performance, la maintenance et la sécurité des sites WordPress. Fort de plus de 20 ans d’expérience dans le développement web et le SEO, il accompagne entreprises, indépendants et agences dans la création, l’optimisation et la sécurisation de leur écosystème digital.
Passionné par l’open source, il est un acteur actif de la communauté WordPress (meetups, WordCamps, formations) et partage régulièrement ses tests, retours d’expérience et bonnes pratiques sur les évolutions de WordPress, la performance web et l’intelligence artificielle appliquée au développement.
Domaines d’expertise : développement et performance WordPress, sécurité et maintenance web, SEO technique et Core Web Vitals, intelligence artificielle et automatisation du développement, formation et accompagnement des équipes non-tech.
En savoir plus : Profil LinkedIn | WeAreWP, agence WordPress | Événements WordPress