
Campagne d'exploitation à grande échelle contre les appareils CMS signalée en juillet 2026
Pack de modèles Nuclei défensifs pour la campagne d'exploitation de CMS à grande échelle signalée par le Centre australien de cybersécurité de l'ASD le 9 juillet 2026.
Cette alerte concerne tous les propriétaires et gestionnaires de sites web australiens et s'adresse à un public technique.
L'ACSC de l'ASD a signalé une campagne d'exploitation à grande échelle ciblant des vulnérabilités dans les systèmes de gestion de contenu à l'échelle mondiale, y compris en Australie, de nombreuses petites et moyennes entreprises australiennes étant touchées.
Des acteurs malveillants du cyberespace analysent activement les sites web à la recherche d'opportunités de déployer des webshells en exploitant des vulnérabilités dans les logiciels CMS et leurs plugins. Les classes de vulnérabilités exploitées permettent principalement le téléchargement de fichiers non authentifié, l'exécution de code à distance, la falsification de requête côté serveur ou la désérialisation.
Une fois déployés, les webshells peuvent permettre l'accès et le contrôle à distance des serveurs web ciblés. Les serveurs compromis peuvent être utilisés pour la défiguration ou la perturbation de sites web, la capture d'identifiants et de données, la distribution de logiciels malveillants aux utilisateurs légitimes du site, ou comme passerelle vers une compromission plus large du réseau.
Ce dépôt comprend 16 modèles CVE et 2 modèles de détection produit uniquement pour l'ensemble de la campagne.
pay-uz-detect.yaml et maxsite-cms-detect.yaml confirment uniquement la présence du produit. Ils ne confirment ni la version vulnérable ni l'exploitabilité.
Lorsqu'ils étaient disponibles, les contrôles passifs dérivés de Wordfence issus de topscoder/nuclei-wordfence-cve ont été privilégiés par rapport aux contrôles POST actifs. Les modèles restants basés sur POST se limitent aux cas où aucun remplacement passif n'a été ajouté ici.
Installez ou mettez à jour Nuclei :
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
Clonez ce dépôt :
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
Créez une liste de cibles avec une URL par ligne :
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
Exécutez tous les modèles :
nuclei -l targets.txt -t . -o cms-campaign-results.txt
Exécutez avec des limites de débit prudentes :
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
Exécutez un seul modèle CVE :
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
Exécutez un modèle de détection produit uniquement :
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
L'ACSC de l'ASD recommande aux propriétaires de sites web de vérifier si leurs serveurs ont été touchés et de remédier en conséquence :
Les protections supplémentaires incluent la mise à jour régulière du logiciel CMS et des plugins, l'application automatique des correctifs de sécurité lorsque cela est acceptable, la désactivation des plugins présentant des vulnérabilités activement exploitées jusqu'à leur correction, l'utilisation de services cloud dont les fournisseurs corrigent rapidement les vulnérabilités, la surveillance ou le blocage de la création de fichiers dans les répertoires web, la restriction de l'accès aux fichiers et aux chemins, la surveillance des processus enfants inattendus du serveur web, l'application d'un contrôle d'application et la limitation des communications réseau inutiles entre les sites web exposés à Internet et les appareils de l'entreprise.
Si un fournisseur de services gère votre site web, signalez-lui l'avis. Les organisations qui ont été touchées, qui suspectent un impact ou qui nécessitent des conseils et de l'assistance peuvent notifier l'ACSC de l'ASD via https://www.cyber.gov.au/report.
Les modèles ont été collectés auprès de ou dérivés de :
nuclei-templates : https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve : https://github.com/topscoder/nuclei-wordfence-cveUtilisez ces modèles uniquement sur des actifs que vous possédez ou que vous êtes autorisé à évaluer. Validez manuellement les résultats avant de considérer qu'un hôte est vulnérable.
| Logiciel / plugin | CVE | Modèle | Type de détection |
|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | Modèle CVE |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | Modèle CVE |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | Modèle CVE |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | Modèle CVE |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | Modèle CVE |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | Modèle CVE |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | Modèle CVE |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | Modèle CVE |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | Détection produit uniquement |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | Modèle CVE |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | Modèle CVE |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | Modèle CVE |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | Modèle CVE |
| GutenKit/Hunk Companion (WordPress) | CVE-2024-9234 (probable) | CVE-2024-9234.yaml | Modèle CVE |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | Modèle CVE |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | Détection produit uniquement |
| MetInfo CMS | CVE-2026-29014 | CVE-2026-29014.yaml | Modèle CVE |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | Modèle CVE |