La dernière alerte de la semaine passée comportait 10 failles de sécurité, ce qui nous amenait à un total de 22 plugin et thèmes à risque. Cette semaine ne commence guère mieux avec déjà 14 plugin porteurs de points d’entrée pour les pirates.
Le plugin Js-Multi-Hôtel comportent plusieurs vulnérabilités, parmi lesquelles abus de fonctionnalités, déni de service, Cross-Site Scripting, divulgation de chemin d’accès, etc. Ce plugin comprte de nombreuses autres vulnérabilités (y compris des trous de sécurité dangereux pour votre site), veillez donc, si vous utilisez ce plugin à rester vigilants, et réclamez une version corrigée à votre fournisseur.
Alerte de sécurité WordPress – 01-06-2015
[Tweet « Faille de sécurité pour 14 plugin WordPress! »]Plugin et Thèmes WordPress présentant des failles
- Store Locator Plus version 4.2.23 – Email Injection
- Incoming Links version <= 0.9.9b – Cross Site Scripting
- WordPress ReFlex Gallery Plugin – Téléchargement arbitraire de fichiers
- Cart66 Lite version 1.5.4 – Cross Site Scripting
- WordPress Wow Moodboard Lite : Redirection
- WordPress WP Smiley : Cross Site Scripting
- WordPress Leads – Cross Site Scripting
- WordPress Aspose Importer Exporter – Traversée de répertoire
- WordPress Aspose PDF Exporter – Traversée de répertoire
- WordPress PlusCaptcha – Cross Site Request Forgery
- WordPress Aspose DOC Exporter – Traversée de répertoire
- WordPress Shopping Cart – Téléchargement arbitraire de fichiers
- WordPress Js-Multi-Hotel version 2.2.1 – Cross Site Scripting & Deni de service & Divulgation d’informations, etc.
- iTwitter plugin version 0.04 – Cross Site Scripting & Cross Site Request Forgery
- Roomcloud version <= 1.3 – Plusieurs Cross Site Scripting
Aucune faille n’est bénigne, et malgré le suivi que vous apportez à vos sites WordPress, votre site est à risque si vous ne prenez pas les mesures appropriées. Vous ne laisseriez pas la porte de votre domicile ouverte en partant, alors faites de même avec votre site WordPress, sécurisez le.
Ne pensez pas que cela n’arrive qu’aux autres, tous les sites WordPress sont concernés par les problèmes de sécurité!
Conseils pour sécuriser votre site
- Ne pas utiliser “admin” comme identifiant administrateur
- Faites attention à ce que vous téléchargez
- Mettez à jour WordPress
- Mettez à jour vos thèmes et plugin
- Utilisez un mot de passe fort
- Limitez le nombre de tentatives de connexion avec Login LockDown
- Faites des sauvegardes régulières de la totalité de votre site avec BackupBuddy
- Utilisez au moins un plugin de sécurisation tel que iThemes Security
Rappel important!
Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème.
La sécurité est l’affaire de tous, dans l’intérêt de tout le monde, Partagez cet article, Merci!
Publié à l'origine le : 1 juin 2015 @ 9 h 27 min