Une autre semaine avec ses failles de sécurité pour plusieurs plugin WordPress. La grande majorité des sites WordPress utilisent un ou plusieurs plugin, ce qui facilite la propagation des failles de sécurité et rend d’autant plus difficile la surveillance, WordPress équipant plus de 22% des sites Internet.
Alerte de Sécurité pour 8 plugin– 08 Aout 2014
Soyez prévoyant, n’’attendez pas pas qu’une de ses failles permette à un hacker d’accéder à votre site et de tout détruire. Mettez en place des barrières de sécurité , et gardez à l’esprit que ce n’est pas parce qu’ aujourd’hui votre site est sécurisé qu’il le sera encore demain.
Liste des plugin présentant une faille de sécurité
- WordPress EZPZ One Click Backup : exécution de code via ezpz-archive-cmd.php – 02 Août 2014
Description de la Vulnérabilité : Un attaquant peut utiliser ezpz-archive-cmd.php de WordPress EZPZ One Click Backup, afin d’exécuter du code.
- WordPress Compfight : Cross Site Scripting – 30 juillet 2014
Description de la Vulnérabilité : Le cross-site scripting (abrégé XSS), est un type de faille de sécurité des sites web permettant d’injecter du contenu dans une page, et permettant ainsi de provoquer des actions sur les navigateurs web visitant la page
- WordPress wp-easycart : obtention d’information via phpinfo – 30 juillet 2014
Description de la Vulnérabilité : Un attaquant peut appeler la page /inc/admin/phpinfo.php, qui appelle la fonction PHP phpinfo() et ainsi obtenir des informations sensibles.
- WordPress cross-rss : traversée de répertoire – 30 juillet 2014
Description de la Vulnérabilité : Un attaquant peut traverser les répertoires de WordPress, afin de lire un fichier situé hors de la racine du service.
- WordPress Tera-chart : traversée de répertoire – 30 juillet 2014
- WordPress enl-newsletter : injection SQL – 30 juillet 2014
Description de la Vulnérabilité : Une injection SQL est un type d’exploitation d’une faille de sécurité d’une application interagissant avec une base de données, en injectant une requête SQL non prévue par le système et pouvant compromettre sa sécurité.
- WordPress wp-rss-poster : injection SQL – 30 juillet 2014
- WordPress BookX : traversée de répertoire – 30 juillet 2014
Conseils à suivre pour sécuriser votre site WordPress
- Ne pas utiliser “admin” comme identifiant administrateur
- Faites attention à ce que vous téléchargez
- Mettez à jour vos thèmes et plugin
- Sécurisez vos mots de passe
- Limitez le nombre de tentatives de connexion avec Limit Attempts
- Faites des sauvegardes régulières de la totalité de votre site
- Utilisez au moins un plugin de sécurité
Rappel de Sécurité
Une sauvegarde régulière de la totalité de votre site WordPress (base de données, thèmes, et plugin) est nécessaire afin de palier à tout problème.
Publié à l'origine le : 5 août 2014 @ 15 h 23 min