Vision2i : une cyberattaque expose une base de contacts de son site WordPress

Vision2i : une cyberattaque expose une base de contacts de son site WordPress
View on original source
Category: SciTech
Share
Archive
Like
Vision2i est visé par une cyberattaque revendiquée ce 8 septembre 2026 par le hacker Sophia. Un extrait de base de données attribué au site vision2i.fr a été diffusé, avec notamment des adresses e-mail et des informations liées à des contacts enregistrés sur le site WordPress. Mais un élément technique rend cette fuite particulièrement intéressante : la structure des données permet d'identifier avec une forte probabilité le plugin WordPress dont elles proviennent. Il s'agit de Email Subscribers & Newsletters, aussi connu sous le nom Icegram Express, qui fait justement l'objet de plusieurs alertes de sécurité récentes. Les champs présents dans la base correspondent à ceux utilisés par Email Subscribers & Newsletters pour enregistrer ses contacts : identifiant WordPress, prénom, nom, e-mail, source, formulaire d'origine, statut, désinscription, date de création ou encore différents indicateurs de validation de l'adresse. Les données publiées semblent directement provenir de la table de contacts du plugin Icegram Express. Le timing interpelle. Le 7 septembre 2026, soit seulement un jour avant la publication visant Vision2i, la vulnérabilité CVE-2026-12757 a été rendue publique dans ce même plugin. Elle affecte toutes les versions jusqu'à la 5.9.27 et obtient un score CVSS de 6,5/10. La faille permet à un attaquant non authentifié d'exécuter des shortcodes arbitraires en injectant une valeur contrôlée dans le nom d'un abonné. L'impact réel dépend ensuite des shortcodes disponibles sur le site : selon sa configuration, cette faiblesse peut permettre d'accéder à des informations ou de provoquer certaines actions sans disposer initialement d'un compte. Icegram Express a par ailleurs fait l'objet de plusieurs vulnérabilités en 2026. Une injection SQL référencée CVE-2026-1651 affectait les versions jusqu'à la 5.9.16, mais nécessitait un compte administrateur et apparaît donc moins crédible comme point d'entrée initial. Une autre faille publiée fin août, CVE-2026-81290, permettait une injection de script sans authentification dans les versions jusqu'à la 5.9.33. Dans les échantillons consultés, Cyberattaque.org a notamment identifié des adresses e-mail, identifiants liés à WordPress, sources d'inscription, statuts de contacts et dates de création. Certaines entrées remontent à 2019, sans que cela permette pour autant de dater la compromission. Aucun mot de passe en clair ni donnée bancaire n'apparaît dans les éléments observés. Les valeurs techniques présentes dans certains champs ne doivent pas être assimilées à des mots de passe utilisateurs. La fuite apporte donc un indice sur le composant WordPress ayant stocké les données exposées. La publication, au même moment, d'une nouvelle vulnérabilité touchant précisément ce plugin renforce l'intérêt de cette piste. En revanche, rien ne permet encore d'affirmer que cette CVE est à l'origine de la cyberattaque. Le scénario exact de compromission reste à déterminer. Thomas Lazzaroni

(0)Comments

 

A note on cookies

Newshunt uses essential cookies to keep you signed in and to remember your language and country, so the site works the way you expect. With your permission, we'd also like to use analytics cookies to understand how people use Newshunt and improve it over time.

Accepting only affects analytics. To learn more, view our Privacy Policy or Terms & Conditions.