Alerte de Sécurité WordPress – 16 Septembre 2014

Cette semaine de nombreux problèmes sécurité on été signalés, en plus des failles précédentes non encore résolues. Les pirates et hackers de toutes sortes peuvent s’en donner à cœur joie sur les sites non protégés. Les plugin WordFence et All In One Security and Firewall font partie de la liste des plugin concerné par une faille de sécurité.

Sécurité plugin WordPress
Nous vérifions régulièrement les alertes et failles de sécurité pouvant mettre en péril le bon fonctionnement de vos sites et nous vous informons régulièrement des problèmes auxquels vous pourriez avoir à faire face.

Alerte de Sécurité WordPress – 16 Septembre 2014

Il est difficile de protéger son site WordPress lorsque l’on ne connaît pas les failles de sécurité existantes, c’est pourquoi, nous veillons constamment à vous tenir informé des problèmes de sécurité qui pourraient survenir sur vos sites.

Liste des éléments présentant une faille de sécurité

[alert-warning]Une injection SQL est un type d’exploitation d’une faille de sécurité d’une application interagissant avec une base de données, en injectant une requête SQL non prévue par le système et pouvant compromettre sa sécurité[/alert-warning] [alert-warning]Les vulnérabilités signalées concernent, une injection SQL, Traversée de répertoire, Faille d’authentification, etc…[/alert-warning] [alert-warning]WordFence 5.2.3 souffre de plusieurs vulnérabilités parmi lesquelles deux Cross Site Scripting, un problème de sécurisation lors du transfert de données, etc… [/alert-warning] [alert-warning]Un attaquant peut donc employer force-download.php de WordPress ShortCode, afin d’obtenir des informations sensibles.[/alert-warning] [alert-warning]Les attaques de type cross-site request forgery  utilisent l’utilisateur comme déclencheur, qui devient complice sans en être conscient. L’attaque étant actionnée par l’utilisateur, un grand nombre de systèmes d’authentification sont contournés[/alert-warning] [alert-warning]Un attaquant peut  utiliser kbslider_show_image de WordPress KenBurner Slider, afin d’obtenir des informations sensibles.[/alert-warning] [alert-warning]Le cross-site scripting (abrégé XSS), est un type de faille de sécurité des sites web permettant d’injecter du contenu dans une page, permettant ainsi de provoquer des actions sur les navigateurs web visitant la page[/alert-warning] [alert-warning]Un attaquant peut envoyer un fichier malveillant au travers du plugin, afin par exemple de télécharger un cheval de Troie.[/alert-warning]

 

sécurité WordPress

Malgré le sérieux apporté à la conception de WordPress, il reste à la merci de failles de sécurité contenues dans des thèmes ou des plugin. Soyez prévoyant, et installez des thèmes et des plugin provenant de sites fiables.

Ne pensez pas que cela n’arrive qu’aux autres, tous les sites WordPress peuvent être en ligne de mire des pirates.

Conseils pour préserver la sécurité de votre site

  • Ne pas utiliser “admin” comme identifiant administrateur
  • Faites attention à ce que vous téléchargez
  • Mettez à jour WordPress
  • Mettez à jour vos thèmes et plugin
  • Utilisez un mot de passe fort
  • Limitez le nombre de tentatives de connexion avec Limit Login Attempts
  • Faites des sauvegardes régulières de la totalité de votre site avec BackupBuddy
  • Utilisez au moins un plugin de sécurisation tel que iThemes Security

Rappel de Sécurité

Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème.

Publié à l'origine le : 16 septembre 2014 @ 9 h 37 min

Pour compléter votre lecture.