De nos jours, il n’est plus étonnant de découvrir que tel plugin, ou tel thème voir même une partie de WordPress soit victime d’une faille de sécurité. Toutes les plateforme sont concernées par des failles, répertoriées tous les jours, encore et encore. En ce débutde semaine, neuf nouvelles failles et 11 failles de sécurité toujours actives ont été signalées.
Nous vérifions régulièrement les alertes et failles de sécurité pouvant mettre en péril le bon fonctionnement de vos sites et nous vous informons régulièrement des problèmes auxquels vous pourriez avoir à faire face.
Alerte de Sécurité WordPress – 23 Septembre 2014
Il est difficile de protéger votre site WordPress si vous ne connaissez pas les failles de sécurité existantes, c’est pourquoi nous vous tenons informé des problèmes de sécurité qui pourraient toucher vos sites.
Liste des éléments présentant une faille de sécurité
- WordPress Download Shortcode plugin : Traversée de répertoire via force-download.php
- WordPress Download Monitor version précédent la 3.3.5.9 : Cross-site scripting
- WordPress Quick Post Widget : Multiple Cross Site Scripting
- WordPress Mini Mail Dashboard Widget :Cross site scripting
- WordPress Advanced Access Manager : Accès à l’écriture de fichiers et exécution de code arbitraire
- WooCommerce – Version: 2.1.12 : Cross Site Scripting
- WP-Ban – Violation des restrictions d’accès
- WordPress Login Widget With Shortcode 3.1.1 : Cross Site Scripting
- WordPress Huge-it Image gallery : Injection SQL
- WordPress All In One WP Security : injection SQL
- WordPress EWWW Image Optimizer : Cross Site Scripting
- WordPress WP RSS Multi Importer : Cross Site Request Forgery
- WordPress Ready Ecommerce : Cross Site Request Forgery
- WordPress Ready Google Maps : Cross Site Request Forgery
- WordPress Contact Form : Cross Site Request Forgery
- WordPress Ready Coming Soon : Cross Site Request Forgery
- WordPress WP Photo Album Plus : Cross Site Scripting
- WordPress NativeChurch : obtention d’information via download.php
- WordPress Easy Media Gallery : Cross Site Request Forgery
- WordPress CuckooTap Theme and eShop : obtention d’information via admin-ajax.php
Malgré le suivi que vous apportez à vos sites WordPress, vous restez à la merci de failles de sécurité des thèmes ou des plugin. Soyez prévoyant, et installez des thèmes et des plugin provenant de sites fiables.
Ne pensez pas que cela n’arrive qu’aux autres, tous les sites WordPress sont concernés par les failles de sécurité.
Conseils pour préserver la sécurité de votre site
- Ne pas utiliser “admin” comme identifiant administrateur
- Faites attention à ce que vous téléchargez
- Mettez à jour WordPress
- Mettez à jour vos thèmes et plugin
- Utilisez un mot de passe fort
- Limitez le nombre de tentatives de connexion avec Limit Login Attempts
- Faites des sauvegardes régulières de la totalité de votre site avec BackupBuddy
- Utilisez au moins un plugin de sécurisation tel que iThemes Security
Rappel de Sécurité
Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème.
Publié à l'origine le : 23 septembre 2014 @ 7 h 59 min