Une fois de plus la sécurité de WordPress est remise en cause!
Après le lancement de WordPress 4.2, le 24 Avril dernier, nous avons eu, dans la foulée, WordPress 4.2.1 le 28 Avril et WordPress 4.2.2 aujourd’hui, les deux dernières versions corrigeant des failles de sécurité. Cela fait beaucoup en peu de temps!
Heureusement, par deux fois, l’équipe de sécurité WordPress a réagi très rapidement pour contrer les éventuels problèmes, ouf!
Malgré tout, en moins de deux semaines, WordPress est passé de sécurisé à quoique…sécurisé? Mais restons positif, malgré tout, si le cœur de WordPress est à nouveau sécurisé, on ne peut pas en dire autant des thèmes et plugin. Comptons toutefois sur les développeurs de ces éléments pour nous apporter des mises à jour rapidement.
Alerte de sécurité WordPress – 07-05-2015
Plugin WordPress présentant des failles
- WordPress 4.2.1 – Cross-Site Scripting / Exécution de code distant
- Twenty Fifteen Theme <=1.1 – DOM Cross-Site Scripting
- Jetpack <=3.5.2 – DOM Cross-Site Scripting
- Ultimate Profile Builder By CMSHelpLive <= 2.3.3 – Cross-Site Scripting
- ClickBank Affiliate Ads <= 1.7 – Cross Site Request Forgery & Cross-Site Scripting
- Ad Inserter Plugin – Cross Site Request Forgery & Cross-Site Scripting
- eShop 6.3.11 – Exécution de code distant
- eShop WordPress – Ecriture arbitraire dans un fichier
- Facebook Page Photo Gallery <= 2.0.9 – DOM Cross-Site Scripting
- WordPress prettyPhoto <= 1.1 – DOM Cross-Site Scripting
- Ultimate Product Catalogue <= 3.1.4 – Cross Site Request Forgery & Cross-Site Scripting & Téléchargement arbitraire de fichiers
- The7 Premium Theme <= 2.1.0 – Cross-Site Scripting
- WeeklyNews Premium Theme <= 2.2 – Cross-Site Scripting
Aucune faille n’est bénigne, et malgré le suivi que vous apportez à vos sites WordPress, votre site est à risque si vous ne prenez pas les mesures appropriées. Vous ne laisseriez pas la porte de votre domicile ouverte en partant, alors faites de même avec votre site WordPress, sécurisez le.
Ne pensez pas que cela n’arrive qu’aux autres, tous les sites WordPress sont concernés par les problèmes de sécurité!
Conseils pour sécuriser votre site
- Ne pas utiliser “admin” comme identifiant administrateur
- Faites attention à ce que vous téléchargez
- Mettez à jour WordPress
- Mettez à jour vos thèmes et plugin
- Utilisez un mot de passe fort
- Limitez le nombre de tentatives de connexion avec Login LockDown
- Faites des sauvegardes régulières de la totalité de votre site avec BackupBuddy
- Utilisez au moins un plugin de sécurisation tel que iThemes Security
Rappel important!
Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème.
La sécurité est l’affaire de tous, dans l’intérêt de tout le monde, Partagez cet article, Merci!
Publié à l'origine le : 7 mai 2015 @ 8 h 54 min