Rapport de vulnérabilité WordPress : décembre 2021, partie 1
Publié: 2021-12-02Les plugins et les thèmes vulnérables sont la première raison pour laquelle les sites Web WordPress sont piratés. Le rapport hebdomadaire sur les vulnérabilités de WordPress fourni par WPScan couvre les vulnérabilités récentes des plugins, thèmes et noyaux WordPress, et ce qu'il faut faire si vous exécutez l'un des plugins ou thèmes vulnérables sur votre site Web.
Chaque vulnérabilité aura un indice de gravité Faible , Moyen , Élevé ou Critique . La divulgation et le signalement responsables des vulnérabilités font partie intégrante de la sécurité de la communauté WordPress.
Veuillez partager ce message avec vos amis pour aider à faire passer le mot et rendre WordPress plus sûr pour tout le monde.
Hébergement WordPress : GoDaddy piraté
Dans une divulgation de sécurité publiée le 21 novembre 2021, GoDaddy indique que jusqu'à 1,2 million de clients actifs et inactifs ont été exposés après que des pirates ont eu accès à sa plate-forme d'hébergement WordPress gérée.
Nous avons écrit un article pour déballer quelques-uns des détails du récent piratage de GoDaddy, comment il affecte les clients et nos recommandations sur ce qu'il faut faire si vous êtes un client d'hébergement WordPress chez GoDaddy.
Vulnérabilités du cœur de WordPress
La dernière version du noyau WordPress est la 5.8.2. Comme bonne pratique, assurez-vous toujours d'exécuter la dernière version du noyau WordPress !
Vulnérabilités des plugins WordPress
Dans cette section, les dernières vulnérabilités du plugin WordPress ont été divulguées. Chaque liste de plug-ins comprend le type de vulnérabilité, le numéro de version si corrigé et l'indice de gravité.
1. Carrousel de logos

Plugin : Carrousel de logos
Vulnérabilité : Contributor+ Stored Cross-Site Scripting
Patché dans la version : 3.4.2
Niveau de gravité : Moyen
Plugin : Carrousel de logos
Vulnérabilité : Accès non autorisé à la publication privée
Patché dans la version : 3.4.2
Niveau de gravité : Moyen
2. Statut de la commande personnalisée Ni WooCommerce

Plugin : Statut de la commande personnalisée Ni WooCommerce
Vulnérabilité : Subscriber+ SQL Injection
Patché dans la version : 1.9.7
Niveau de gravité : Élevé
3. WCFM

Plug-in : WCFM
Vulnérabilité : Injection SQL non authentifiée
Patché dans la version : 3.4.12
Niveau de gravité : Élevé
4. Formes de l'Everest

Plugin : Formulaires Everest
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 1.8.0
Niveau de gravité : Moyen
5. Statistiques des visiteurs WP (trafic en temps réel)

Plugin : Statistiques des visiteurs WP (trafic en temps réel)
Vulnérabilité : Subscriber+ SQL Injection
Patché dans la version : 4.8
Niveau de gravité : Élevé
6. Félicitations aux dons

Plugin : Kudos Dons
Vulnérabilité : Suppression d'éléments arbitraires via CSRF
Patché dans la version : 3.1.2
Niveau de gravité : Élevé
7. Icegramme

Plugin : Icegram
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 2.0.5
Niveau de gravité : Moyen
8. Blog2Social

Plugin : Blog2Social
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 6.8.7
Niveau de gravité : Élevé
9. Abonnements payants Pro

Plugin : Abonnements payants Pro
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 2.6.6
Niveau de gravité : Élevé
10. Éditeur de rôle utilisateur WPFront

Plugin : Éditeur de rôle utilisateur WPfront
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 3.2.1.11184
Niveau de gravité : Moyen
11. Téléscripteur

Plugin : Tickera
Vulnérabilité : Script intersite stocké non authentifié
Patché dans la version : 3.4.8.3
Niveau de gravité : Élevé
12. WP Guppy
Plugin : WP Guppy
Vulnérabilité : Divulgation d'informations sensibles
Patché dans la version : 1.3
Niveau de gravité : Élevé
13. Connexion JWT simple

Plug-in : Connexion JWT simple
Vulnérabilité : Création de mot de passe non sécurisé
Patché dans la version : 3.3.0
Niveau de gravité : Faible
14. myCRED

Plugin : myCRED
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 1.7.8
Niveau de gravité : Élevé

15. Cacher mon WP
Plugin : Cacher mon WP
Vulnérabilité : Désactivation du plugin non authentifié
Patché dans la version : 6.2.4
Niveau de gravité : Moyen
Plugin : Cacher mon WP
Vulnérabilité : Injection SQL non authentifiée
Patché dans la version : 6.2.4
Niveau de gravité : Élevé
16. Support impressionnant - WordPress HelpDesk & Support Plugin

Plugin : Support impressionnant – WordPress HelpDesk & Support Plugin
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 6.0.7
Niveau de gravité : Élevé
17. Afficher les métadonnées des publications

Plugin : Afficher les métadonnées des publications
Vulnérabilité : Contributor+ Stored Cross-Site Scripting
Patché dans la version : 1.5.0
Niveau de gravité : Moyen
18. Icône flottante des médias sociaux
Plugin : icône de médias sociaux flottante
Vulnérabilité : Admin+ Stored Cross-Site Scripting
Patché dans la version : Pas de correctif connu - plugin fermé
Niveau de gravité : Faible
19. Livre d'or de Gwolle

Plugin : Livre d'or Gwolle
Vulnérabilité : Reflected Cross-Site Scripting
Patché dans la version : 4.2.0
Niveau de gravité : Moyen
Comment protéger votre site Web WordPress contre les plugins et thèmes vulnérables
Comme vous pouvez le voir dans ce rapport, de nombreuses nouvelles vulnérabilités de plugins et de thèmes WordPress sont divulguées chaque semaine. Nous savons qu'il peut être difficile de rester au courant de chaque divulgation de vulnérabilité signalée, c'est pourquoi le plug-in iThemes Security Pro permet de s'assurer facilement que votre site n'exécute pas un thème, un plug-in ou une version principale de WordPress avec une vulnérabilité connue.
1. Installez le plug-in iThemes Security Pro
Le plugin iThemes Security Pro renforce votre site WordPress contre les moyens les plus courants de piratage des sites Web. Avec plus de 30 façons de sécuriser votre site dans un plugin facile à utiliser.
2. Activer l'analyse du site pour rechercher les vulnérabilités connues
La fonction de gestion des versions d'iThemes Security Pro s'intègre à l'analyse du site pour protéger votre site. Les thèmes, plugins et versions de base de WordPress vulnérables seront automatiquement mis à jour pour vous.
3. Activer la détection de changement de fichier
La clé pour repérer rapidement une faille de sécurité est de surveiller les modifications de fichiers sur votre site Web. La fonction de détection de changement de fichier dans iThemes Security Pro analysera les fichiers de votre site Web et vous alertera lorsque des changements se produiront sur votre site Web.
Obtenez iThemes Security Pro avec surveillance de la sécurité des sites Web 24h/24 et 7j/7
iThemes Security Pro, notre plugin de sécurité WordPress, propose plus de 50 façons de sécuriser et de protéger votre site Web contre les vulnérabilités de sécurité courantes de WordPress. Avec WordPress, l'authentification à deux facteurs, la protection contre la force brute, l'application d'un mot de passe fort, etc., vous pouvez ajouter des couches de sécurité supplémentaires à votre site Web.
