La semaine commence sur le même thème que la précédente c’est terminée, la sécurité. Bien sûr ce ne sont que des plugin qui sont affectés, mais ils sont la porte d’entrée qui pourra permettre à une personne mal intentionnée de détruire votre travail, ou celui de votre société.
Les failles découvertes sont presque toutes du même style, Cross Site Request Forgery et Cross Site Scripting, qui utilisent l’utilisateur comme déclencheur.
N’attendez pas que le mal fasse son office, soyez réactif et tenez compte des informations diffusées.
Alerte de sécurité WordPress – 11-05-2015
Plugin WordPress présentant des failles
- WordPress Ultimate Profile Builder 2.3.3 – Cross Site Request Forgery & Cross Site Scripting
- WordPress ClickBank Ads version 1.7 – Cross Site Request Forgery & Cross Site Scripting
- WordPress RevSlider version <= 3.0.95 – Téléchargement arbitraire de fichiers & Exécution de code distant
- WordPress Ad Buttons version 2.3.1 – Cross Site Request Forgery & Cross Site Scripting
- Roomcloud version 1.1(rev @1115307) – Cross Site Scripting
- Yet Another Related Posts Plugin (YARPP) version 4.2.4 – Cross Site Request Forgery & Cross Site Scripting
- Ad Buttons version <= 2.3.1 – Cross Site Request Forgery & Cross Site Scripting
- Ad Inserter version 1.5.2 – Cross Site Request Forgery & Cross Site Scripting
- Akismet version 3.1.1 – Cross Site Scripting
- Freshmail for WordPress <= 1.5.8 – Injection SQL
- Amazon Product In a Post Plugin – Injection SQL
- embed-articles WordPress – Cross Site Request Forgery & Cross Site Scripting
- WordPress holding_pattern – Upload de fichier
- WordPress Revive Old Post : Elévation de privilèges
Aucune faille n’est bénigne, et malgré le suivi que vous apportez à vos sites WordPress, votre site est à risque si vous ne prenez pas les mesures appropriées. Vous ne laisseriez pas la porte de votre domicile ouverte en partant, alors faites de même avec votre site WordPress, sécurisez le.
Ne pensez pas que cela n’arrive qu’aux autres, tous les sites WordPress sont concernés par les problèmes de sécurité!
Conseils pour sécuriser votre site
- Ne pas utiliser “admin” comme identifiant administrateur
- Faites attention à ce que vous téléchargez
- Mettez à jour WordPress
- Mettez à jour vos thèmes et plugin
- Utilisez un mot de passe fort
- Limitez le nombre de tentatives de connexion avec Login LockDown
- Faites des sauvegardes régulières de la totalité de votre site avec BackupBuddy
- Utilisez au moins un plugin de sécurisation tel que iThemes Security
Rappel important!
Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème.
La sécurité est l’affaire de tous, dans l’intérêt de tout le monde, Partagez cet article, Merci!
Publié à l'origine le : 11 mai 2015 @ 8 h 55 min