La sécurité de WordPress est mise à mal à 24 heures du lancement de la nouvelle version. Plusieurs failles de sécurités ont été signalées, certaines pouvant entraîner des risques graves pour les utilisateurs.

sécurité WP

Alerte de Sécurité en Vrac (hors WordPress)

Alors que récemment je vous parlais des serveurs de Sony Pictures qui ont été piratés, voila que Sony Playstation, qui fête ses 20 ans cette année, à été attaqué à son tour. Des mots de passe et des données personnelles ont été volés, et seront probablement revendus ou diffusés sur Internet.

  • Le malware BKDR_WIPALL.A se propage rapidement sur Internet sous la forme d’un fichier auto-installable et auto-executable de 287 Ko qui ouvre une porte dérobée sur votre ordinateur, donnant accès aux pirates.
  • Adobe Flash Player souffre d’une vulnérabilité permettant d’exécuter du code à distance
  • Le malware DeathRing est pre-installé sur certains smartphones en provenance de Chine. Le malware pourrait être utilisé pour du pishing via des SMS ou dans le navigateur
  • Les distributions Linux Gentoo, Ubuntu & Debian sont affectées par des vulnérabilités

Alerte de Sécurité WordPress – 09 Décembre 2014

sécurité WordPress

Liste des éléments WordPress présentant des failles

Un attaquant peut provoquer un Cross Site Scripting, afin d’exécuter du code JavaScript dans le contexte du site web

Un attaquant peut provoquer un Cross Site Request Forgery, afin de forcer la victime à effectuer des opérations

Un attaquant peut provoquer une erreur lors du changement de mot de passe, afin de mener un déni de service

Un attaquant peut envoyer des requêtes HTTP vers une adresse de loopback, afin de scanner le système

Un attaquant peut provoquer une collision de code, afin de s’authentifier sur un compte obsolète

Un attaquant peut démarrer le changement de mot de passe d’un autre utilisateur, afin de mener un déni de service

Un attaquant peut provoquer une injection SQL afin de lire ou modifier des données.

Un attaquant peut injecter du code malveillant à distance

Faiblesses dans la gestion des autorisations, privilèges, et autres fonctions de sécurité utilisés pour le contrôle d’accès aux fichiers permettant à un attaquant de téléverser un fichier à risque sur le serveur

Une élévation des privilèges est un mécanisme permettant à un utilisateur d’obtenir des privilèges supérieurs à ceux qu’il a normalement.

Un attaquant peut écrire arbitrairement des données dans un fichier et exécuter le code entré sans que l’administrateur soit averti.

Cette faille permet à un utilisateur d’inclure des fichiers locaux  (donc appartenant à un serveur externe), même en edehors de la racine du siteà partir d’une URL.

Permet à des attaquants distants de déclencher des demandes sortantes et de lister les ports ouverts via le paramètre url.

WordPress Advanced Access Manager – Upload de fichiers

Un attaquant peut uploader un fichier illicite, afin par exemple de déposer un Cheval de Troie.

WP Symposium version 14.10 – Multiples Cross Site Scripting & Injection SQL

WordPress SP Project & Document Manager – Multiples Injection SQL

 


 

 

Sécurité WordPress

Aucune faille de sécurité n’est bénigne, et malgré le suivi que vous apportez à vos sites WordPress, votre site est à risque si vous ne prenez pas les mesures appropriées. Vous ne laisseriez pas la porte de domicile ouverte en le quittant, alors faites de même avec votre site WordPress, sécurisez le.

Ne pensez pas que cela n’arrive qu’aux autres, tous les sites WordPress sont concernés par les failles de sécurité!

Conseils pour la sécurité de votre site

  • Ne pas utiliser “admin” comme identifiant administrateur
  • Faites attention à ce que vous téléchargez
  • Mettez à jour WordPress
  • Mettez à jour vos thèmes et plugin
  • Utilisez un mot de passe fort
  • Limitez le nombre de tentatives de connexion avec Limit Login Attempts
  • Faites des sauvegardes régulières de la totalité de votre site avec BackupBuddy
  • Utilisez au moins un plugin de sécurisation tel que iThemes Security

Rappel important!

Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème de sécurité.


 Nous sommes tous concernés par la sécurité, dans l’intérêt de tous, Partagez cet article, Merci!

BRANDT Valentin

J'ai travaillé dans l'informatique pendant près de 30 ans. De la formation, la maintenance, le développement, et le management, j'ai touché à presque tous les domaines. Maintenant que je ne travaille plus, je m'intéresse avant tout à Wordpress et Android.

Ne manquez pas nos autres contenus :