Rapport de vulnérabilité WordPress : décembre 2021, partie 1

Publié: 2021-12-02

Les plugins et les thèmes vulnérables sont la première raison pour laquelle les sites Web WordPress sont piratés. Le rapport hebdomadaire sur les vulnérabilités de WordPress fourni par WPScan couvre les vulnérabilités récentes des plugins, thèmes et noyaux WordPress, et ce qu'il faut faire si vous exécutez l'un des plugins ou thèmes vulnérables sur votre site Web.

Chaque vulnérabilité aura un indice de gravité Faible , Moyen , Élevé ou Critique . La divulgation et le signalement responsables des vulnérabilités font partie intégrante de la sécurité de la communauté WordPress.

Veuillez partager ce message avec vos amis pour aider à faire passer le mot et rendre WordPress plus sûr pour tout le monde.

Voulez-vous que ce rapport soit livré dans votre boîte de réception chaque semaine ?
Abonnez-vous à l'e-mail hebdomadaire

Hébergement WordPress : GoDaddy piraté

Dans une divulgation de sécurité publiée le 21 novembre 2021, GoDaddy indique que jusqu'à 1,2 million de clients actifs et inactifs ont été exposés après que des pirates ont eu accès à sa plate-forme d'hébergement WordPress gérée.

Nous avons écrit un article pour déballer quelques-uns des détails du récent piratage de GoDaddy, comment il affecte les clients et nos recommandations sur ce qu'il faut faire si vous êtes un client d'hébergement WordPress chez GoDaddy.

Lire le message

Vulnérabilités du cœur de WordPress

La dernière version du noyau WordPress est la 5.8.2. Comme bonne pratique, assurez-vous toujours d'exécuter la dernière version du noyau WordPress !

Vulnérabilités des plugins WordPress

Dans cette section, les dernières vulnérabilités du plugin WordPress ont été divulguées. Chaque liste de plug-ins comprend le type de vulnérabilité, le numéro de version si corrigé et l'indice de gravité.

1. Carrousel de logos

Plugin : Carrousel de logos
Vulnérabilité : Contributor+ Stored Cross-Site Scripting
Patché dans la version : 3.4.2
Niveau de gravité : Moyen

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 3.4.2.

Plugin : Carrousel de logos
Vulnérabilité : Accès non autorisé à la publication privée
Patché dans la version : 3.4.2
Niveau de gravité : Moyen

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 3.4.2.

2. Statut de la commande personnalisée Ni WooCommerce

Plugin : Statut de la commande personnalisée Ni WooCommerce
Vulnérabilité : Subscriber+ SQL Injection
Patché dans la version : 1.9.7
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 1.9.7.

3. WCFM

Plug-in : WCFM
Vulnérabilité : Injection SQL non authentifiée
Patché dans la version : 3.4.12
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 3.4.12.

4. Formes de l'Everest

Plugin : Formulaires Everest
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 1.8.0
Niveau de gravité : Moyen

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 1.8.0.

5. Statistiques des visiteurs WP (trafic en temps réel)

Plugin : Statistiques des visiteurs WP (trafic en temps réel)
Vulnérabilité : Subscriber+ SQL Injection
Patché dans la version : 4.8
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 4.8.

6. Félicitations aux dons

Plugin : Kudos Dons
Vulnérabilité : Suppression d'éléments arbitraires via CSRF
Patché dans la version : 3.1.2
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 3.1.2.

7. Icegramme

Plugin : Icegram
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 2.0.5
Niveau de gravité : Moyen

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 2.0.5.

8. Blog2Social

Plugin : Blog2Social
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 6.8.7
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 6.8.7.

9. Abonnements payants Pro

Plugin : Abonnements payants Pro
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 2.6.6
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 2.6.6.

10. Éditeur de rôle utilisateur WPFront

Plugin : Éditeur de rôle utilisateur WPfront
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 3.2.1.11184
Niveau de gravité : Moyen

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 3.2.1.11184.

11. Téléscripteur

Plugin : Tickera
Vulnérabilité : Script intersite stocké non authentifié
Patché dans la version : 3.4.8.3
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 3.4.8.3.

12. WP Guppy

Plugin : WP Guppy
Vulnérabilité : Divulgation d'informations sensibles
Patché dans la version : 1.3
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 1.3.

13. Connexion JWT simple

Plug-in : Connexion JWT simple
Vulnérabilité : Création de mot de passe non sécurisé
Patché dans la version : 3.3.0
Niveau de gravité : Faible

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 3.3.0.

14. myCRED

Plugin : myCRED
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 1.7.8
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 1.7.8.

15. Cacher mon WP

Plugin : Cacher mon WP
Vulnérabilité : Désactivation du plugin non authentifié
Patché dans la version : 6.2.4
Niveau de gravité : Moyen

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 6.2.4.

Plugin : Cacher mon WP
Vulnérabilité : Injection SQL non authentifiée
Patché dans la version : 6.2.4
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 6.2.4.

16. Support impressionnant - WordPress HelpDesk & Support Plugin

Plugin : Support impressionnant – WordPress HelpDesk & Support Plugin
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 6.0.7
Niveau de gravité : Élevé

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 6.0.7.

17. Afficher les métadonnées des publications

Plugin : Afficher les métadonnées des publications
Vulnérabilité : Contributor+ Stored Cross-Site Scripting
Patché dans la version : 1.5.0
Niveau de gravité : Moyen

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 1.5.0.

18. Icône flottante des médias sociaux

Plugin : icône de médias sociaux flottante
Vulnérabilité : Admin+ Stored Cross-Site Scripting
Patché dans la version : Pas de correctif connu - plugin fermé
Niveau de gravité : Faible

Cette vulnérabilité n'a PAS été corrigée. Ce plugin a été fermé le 27 octobre 2021. Désinstallez et supprimez.

19. Livre d'or de Gwolle

Plugin : Livre d'or Gwolle
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 4.2.0
Niveau de gravité : Moyen

La vulnérabilité est corrigée, vous devez donc mettre à jour vers la version 4.2.0.

Comment protéger votre site Web WordPress contre les plugins et thèmes vulnérables

Comme vous pouvez le voir dans ce rapport, de nombreuses nouvelles vulnérabilités de plugins et de thèmes WordPress sont divulguées chaque semaine. Nous savons qu'il peut être difficile de rester au courant de chaque divulgation de vulnérabilité signalée, c'est pourquoi le plug-in iThemes Security Pro permet de s'assurer facilement que votre site n'exécute pas un thème, un plug-in ou une version principale de WordPress avec une vulnérabilité connue.

1. Installez le plug-in iThemes Security Pro

Le plugin iThemes Security Pro renforce votre site WordPress contre les moyens les plus courants de piratage des sites Web. Avec plus de 30 façons de sécuriser votre site dans un plugin facile à utiliser.

2. Activer l'analyse du site pour rechercher les vulnérabilités connues

La fonction de gestion des versions d'iThemes Security Pro s'intègre à l'analyse du site pour protéger votre site. Les thèmes, plugins et versions de base de WordPress vulnérables seront automatiquement mis à jour pour vous.

3. Activer la détection de changement de fichier

La clé pour repérer rapidement une faille de sécurité est de surveiller les modifications de fichiers sur votre site Web. La fonction de détection de changement de fichier dans iThemes Security Pro analysera les fichiers de votre site Web et vous alertera lorsque des changements se produiront sur votre site Web.

Obtenez iThemes Security Pro avec surveillance de la sécurité des sites Web 24h/24 et 7j/7

iThemes Security Pro, notre plugin de sécurité WordPress, propose plus de 50 façons de sécuriser et de protéger votre site Web contre les vulnérabilités de sécurité courantes de WordPress. Avec WordPress, l'authentification à deux facteurs, la protection contre la force brute, l'application d'un mot de passe fort, etc., vous pouvez ajouter des couches de sécurité supplémentaires à votre site Web.

  • Scanner de site pour les vulnérabilités des plugins et des thèmes
  • Détection de changement de fichier
  • Tableau de bord de sécurité du site Web en temps réel
  • Journaux de sécurité WordPress
  • Appareils de confiance
  • reCAPTCHA
  • Protection contre la force brute
  • Authentification à deux facteurs
  • Liens de connexion magiques
  • Escalade des privilèges
  • Vérification et refus des mots de passe compromis

Obtenez iThemes Security Pro