Sécurité WordPress
Publié le 10 janvier 2020
WPServeur vous informe des dernières failles de sécurité plugins et thèmes WordPress connues.
Plugins WordPress :
- Backup and Staging by WP Time Capsule < 1.21.16 - Authentication Bypass
- InfiniteWP Client < 1.9.4.5 - Authentication Bypass
- TablePress < 1.10 - CSV Injection
- WooCommerce - Store Exporter < 2.4 - CSV Injection
- Minimal Coming Soon & Maintenance Mode < 2.15 - Multiple Vulnerabilities
- Donorbox 7.1~7.1.1 - Stored Cross-Site Scripting via Shortcode
- Photo Gallery – Image Gallery by Ape <= 2.0.6 - Authenticated Arbitrary Plugin Deactivation
- GDPR Cookie Compliance <= 4.0.2 - Authenticated Settings Reset
Thèmes WordPress :
- TownHub < 1.0.6 - Multiple Vulnerabilities
- CityBook < 2.3.4 - Multiple Vulnerabilities
- ElegantThemes (divi, extra, divi-builder < 4.0.10) - Authenticated Code Injection
- Mesmerize & Materialis Themes - Authenticated Options Update
- Bridge Theme <= 18.2 - Open Redirect
- SoundPress <= 2.2.6 - Cross-Site Scripting (XSS)
- Nexos - Real Estate <= 1.6 - SQL Injection & Persistent XSS
- Zoner <= 4.1.1 - Persistent XSS & IDOR
- InJob <= 3.3.7 - Reflected & Persistent XSS
- Reality | Estate Multipurpose <= 2.3.0 - Multiple Persistent XSS
Failles WordPress :
- WordPress <= 5.3 - Improper Access Controls
- WordPress <= 5.3 - Stored XSS via Block Editor Content
- WordPress <= 5.3 - Stored XSS via Crafted Links
- WordPress <= 5.2.3 - Admin Referrer Validation
- WordPress <= 5.2.3 - JSON Request Cache Poisoning
- WordPress <= 5.2.3 - Server-Side Request Forgery (SSRF) in URL Validation
- WordPress <= 5.2.3 - Stored XSS in Customizer
Nous vous conseillons vivement de vérifier les mises à jour de ces plugins/thèmes. S'il n'y a pas de patch à jour, nous vous conseillons purement et simplement de les supprimer au plus vite de votre installation WordPress !
N'oubliez pas de mettre à jour régulièrement WordPress et ses plugins à l'aide de notre système d'auto-update.
Les différents types de failles de sécurité :
- SQL injection : faille de sécurité d’une application interagissant avec la base de données, en injectant une requête SQL non prévue par le système et pouvant compromettre sa sécurité.
- XSS : Cross-Site Scripting, faille de sécurité permettant d’injecter du contenu dans une page, afin de provoquer des actions sur les navigateurs web visitant la page
- CSRF : Cross-Site Request Forgery ou XSRF, est un type de vulnérabilité des services d'authentification web. L’objet de cette attaque est de transmettre à un utilisateur authentifié une requête HTTP falsifiée qui pointe sur une action interne au site.