Depuis la sortie de WordPress 4.2, le 24 Avril dernier, il y a eu WordPress 4.2.1 qui le 28 Avril corrigeait des failles de sécurité, et le 07 mai dernier WordPress 4.2.2 corrigeait d’autres failles de sécurité. Il semble que très prochainement, et probablement avant la sortie de la version 4.3, au mois d’Août prochain, nous ayons droit à une version 4.2.3 pour corriger les trois failles découvertes ces derniers jours, et détaillées plus bas.
Ceci dit, WordPress reste malgré tout le CMS le plus sécurisé du marché, grâce au nombreuses personnes qui veillent au grain, et font en sorte que notre produit préféré soit toujours en condition.
Alerte de sécurité WordPress – 09-07-2015
[Tweet « Failles de sécurité détectées dans 27 thèmes & plugin WordPress »]Failles détectées dans le cœur de WordPress
Plusieurs vulnérabilités ont été découvertes dans le cœur de WordPress. Ces vulnérabilités n’ont pas encore étaient confirmées par l’équipe de développement de WordPress, et il va sans dire que si elles étaient avérées, une mise à jour arriverait rapidement.
[alert-note]Un attaquant peut provoquer un Cross Site Scripting dans Genericons Icon Font Package, afin d’exécuter du code JavaScript dans le contexte du site web. [/alert-note] [alert-note]Un attaquant peut provoquer un Cross Site Scripting avec un commentaire, afin d’exécuter du code JavaScript dans le contexte du site web.[/alert-note] [alert-note]Un attaquant pourrait provoquer un Cross Site Scripting dans Visual Editor, afin d’exécuter du code JavaScript dans le contexte du site web.[/alert-note]Plugin et Thèmes WordPress présentant des failles
- wp-ecommerce-shop-styling version 2.5 – Téléchargement arbitraire de fichiers
- YOP Poll version <= 5.7.3 – Cross-Site Scripting
- InfiniteWP Client version <= 1.3.14 – Vulnérabilité Critique non spécifiée
- WordPress Freshmail – Injection SQL
- WordPress Embed Articles – Cross Site Scripting
- WordPress ClickBank Ads – Cross Site Scripting
- WordPress Ultimate Profile Builder – Cross Site Scripting
- WordPress Facebook Page Photo Gallery – Cross Site Scripting
- WordPress prettyPhoto – Cross Site Scripting
- WordPress eShop – Deux vulnérabilités
- easy2map-photos wordpress plugin version 1.09 – Injection SQL
- S3Bubble Cloud Video With Adverts & Analytics version <= 0.7 – Téléchargement arbitraire de fichiers
- NewStatPress version <= 1.0.4 – Cross-Site Scripting & Injection SQL
- WP e-Commerce Shop Styling version <= 2.5 – Inclusion de fichier
- WordPress WP-Ecommerce-Shop-Styling version 2.5 – Téléchargement arbitraire de fichiers
- Custom Content Type Manager version <= 0.9.8.5 – Exécution de code distant
- WordPress ACF Frontend display – Upload de fichier
- WordPress S3Bubble Amazon S3 Video And Audio Streaming With Analytics – Traversée de répertoire
- WordPress MDC-Youtube-Downloader version 2.1.0 – Divulgation d’Informations
- WordPress ACF Frontend Display Plugin version 2.0.5 – Upload de fichiers
- NewStatPress version <= 1.0.4 – Cross-Site Scripting & Injection SQL
- WordPress Freshmail – Injection SQL
- WordPress Ad_InSerter – Cross Site Scripting
- WordPress Manage Engine Asset – Cross Site Scripting
- WordPress Ultimate Product Catalogue Plugin – Cross Site Scripting
- WordPress Photocrati Theme version 4.x.x – Injection SQL
- WonderPlugin Audio Player version <= 2.1 – Injection SQL
Aucune faille n’est bénigne, et malgré le suivi que vous apportez à vos sites WordPress, votre site est à risque si vous ne prenez pas les mesures appropriées. Vous ne laisseriez pas la porte de votre domicile ouverte en partant, alors faites de même avec votre site WordPress, sécurisez le.
Ne pensez pas que cela n’arrive qu’aux autres, tous les sites WordPress sont concernés par les problèmes de sécurité!
Conseils pour sécuriser votre site
- Ne pas utiliser “admin” comme identifiant administrateur
- Faites attention à ce que vous téléchargez
- Mettez à jour WordPress
- Mettez à jour vos thèmes et plugin
- Utilisez un mot de passe fort
- Limitez le nombre de tentatives de connexion avec Login LockDown
- Faites des sauvegardes régulières de la totalité de votre site avec BackupBuddy
- Utilisez au moins un plugin de sécurisation tel que iThemes Security
Rappel important!
Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème.
La sécurité est l’affaire de tous, dans l’intérêt de tout le monde, Partagez cet article, Merci!
Publié à l'origine le : 9 juillet 2015 @ 11 h 53 min