WordPress 4.1.2 : une importante mise à jour de sécurité pour le CMS et les plugins
Des trous, des p'tits trous, encore des p'tits trous
Le 22 avril 2015 à 09h00
2 min
Internet
Internet
WordPress vient d'annoncer une mise à jour de sécurité critique estampillée 4.1.2. Elle corrige plusieurs failles, dont une qui pourrait permettre à n'importe qui de compromettre un site WordPress. Dans le même temps, de nombreux plugins ont également été mis à jour à cause d'une autre brèche.
WordPress 4.1.2 est disponible et il est fortement conseillé de se mettre à jour
Les sites fonctionnant sous WordPress sont régulièrement la cible de pirates qui exploitent des failles de sécurités sur le CMS lui-même ou bien sur ses plugins. On se souvient par exemple des 100 000 sites infectés à cause d'une brèche sur Slider Revolution et de la récente mise en garde du FBI.
Hasard ou pas du calendrier, WordPress vient justement de publier une importante mise à jour estampillée 4.1.2. L'équipe en charge du projet explique que « les versions 4.1.1 et antérieures sont affectées par une vulnérabilité critique cross-site scripting (XSS), qui pourrait permettre à des utilisateurs anonymes de compromettre un site ». Mais ce n'est pas tout et trois autres failles sont également bouchées.
Les plugins sont également touchés par une possible attaque par injection SQL
La première concerne WordPress 4.1 où il est possible d'uploader des fichiers non autorisés. La deuxième se trouve sur toutes les moutures 3.9 et plus récentes, et elle prend là aussi la forme d'une brèche XSS, mais à la portée « limitée » apparemment. Tout aussi inquiétant, « certains plugins étaient vulnérables à une attaque par injection SQL ».
Dans un autre billet, on apprend qu'il s'agit en fait d'une « ambiguïté » dans la documentation des fonctions add_query_arg () et remove_query_arg () que « de nombreux plugins les utilisent à tort, ouvrant la porte à de potentiels vecteurs d'attaque XSS dans leur code ».
De fait, de nombreux plugins ont donc été mis à jour et, en plus de WordPress 4.1.2, il est recommandé de faire un tour de ce côté-là afin de vérifier que tout va bien. On remarquera que, cette fois encore, WordPress ne mentionne absolument pas l'annonce de Malwarebytes sur une campagne d'infection. Pour rappel, le CMS n'avait pas non plus souhaité répondre à nos questions sur le sujet.
WordPress 4.1.2 : une importante mise à jour de sécurité pour le CMS et les plugins
-
WordPress 4.1.2 est disponible et il est fortement conseillé de se mettre à jour
-
Les plugins sont également touchés par une possible attaque par injection SQL
Commentaires (39)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 22/04/2015 à 09h04
Carla Bruni mettra-t-elle a jour son site ? " />
Le 22/04/2015 à 09h08
Estimation de la mise à jour par le prestataire : 50 000€ (remise commercial incluse !)
Le 22/04/2015 à 09h15
concernant le deuxième point pour les plugins, comment corriger soit même la faille ? car certains plugins ne sont pas toujours mis à jour par leur auteur ! merci :)
Le 22/04/2015 à 09h36
Le 22/04/2015 à 09h41
je veux bien aider et corriger la faille moi même puis envoyer mon travail, mais je cherchais une méthode qui explique (sans avoir à se taper un rapport de 35pages) comment corriger la faille. Est-ce que c’est “simplement” une histoire de renomamge de fonction dans un code, ou est ce que c’est plus complexe ? Les auteurs ne répondent pas toujours, et je ne vais pas forcément me taper un tour de tous les plugins sur tous les wordpress. Une recherche par mot clé aiderait par exemple à ne me concentrer que sur les plugins sujets à cette faille. Mais encore faut il que je sache la corriger derrière
Le 22/04/2015 à 09h45
Connexion au blog… ça mouline, ha oui, c’est vrai, j’ai pas coupé la mise à jour auto " />
Durant ce temps, je reçois un mail de mon blog (c’est-y pas trop mimi ??) comme quoi, howdy, j’ai été mis à jour.
… Enfin, 30 minutes plus tard, force est de constater que ça a tout bousillé.
Good news : wp-admin marche toujours et le backup manager aussi " />
Le 22/04/2015 à 09h48
Gné ? Il y a encore des gens (sérieux) qui utilisent cette passoire de Wordpress ? C’est une blague non ? " />
Le 22/04/2015 à 09h50
Le 22/04/2015 à 09h52
La mise à jour s’est faite automatiquement hier pour ma part.
Le 22/04/2015 à 09h54
Le 22/04/2015 à 09h58
Tu propose quoi comme alternative ?
Le 22/04/2015 à 09h59
Le 22/04/2015 à 09h59
Donc je suppose que tu as un magnifique CMS qui rempli les mêmes fonctionnalités, qui a les mêmes capacités de modifications (plugins/thèmes compris), et bien évidemment sans failles, à nous proposer ? ;)
Bien qu’il soit peut-être lourd, régulièrement sujet à des failles (du moins, il est connu donc on lui cherche toutes les failles possibles), il n’empêche que Wordpress permet de faire de bien belles choses, et parfois simplement.
Quand je vois le temps de dev’ pour un système complet, et le temps qu’il faut pour créer un thème complètement personnalisé (donc sans code à la base, avec plugins éventuels, et retouches sur l’administration), des fois y’a pas photo et Wordpress est bien pratique.
Le 22/04/2015 à 10h11
J’ai plusieurs sites (Wordpress Multi-sites Multi-domaines) et à part le CSS, je crois que j’ai jamais au à toucher au code. En fait, je ne préfère pas trop voir ce qu’il y a dernier.
Le 22/04/2015 à 10h17
Tout dépend de tes besoins. Si en effet tu trouves un thème et des plugins qui te permettent de faire tout ce que tu veux, et de le présenter comme tu le veux, et bien c’est parfait.
Mais j’aime y mettre ma touche personnelle et j’ai l’habitude de créer des thèmes (pas vraiment les plugins) de A à Z, avec la présentation que je souhaite. (Donc je ne touche que au code permettant de créer un thème, en aucun cas je ne modifie le coeur de Wordpress, et une mise à jour ne fait rien de mal ;) )
Le 22/04/2015 à 10h35
C’est vrai qu’en multisite, c’est plutôt très pratique!
Mais si je modifie à chaque fois les CSS, j’enlève au moins quelques fonctions comme les commentaires! J’en ai pas besoin, et je ne veux pas simplement les désactiver ou les masquer!
Ca me fait rire quand je lis à chaque fois des commentaires du genre “Quoi, il y en a encore qui utilise?”…
Sur la puissance de l’outil (quand je parle de puissance, je parle en faisabilité, maniabilité…), et le coût…
C’est sûr que je ne ferai pas un énorme site là dessus, mais quand on n’a pas de budget, on le met à jour et ça roule assez bien.
Le 22/04/2015 à 10h45
Le 22/04/2015 à 10h45
Le 22/04/2015 à 10h55
Joomla " />
Le 22/04/2015 à 11h25
De quelle faille critique on parle ? Si c’est la faille XSS qui permet de prendre le contrôle admin en laissant un commentaire qui sera modéré ( par l’admin justement ) si tu comprends comment elle marche elle devient assez simple à fixer. Mais ça doit pas être celle ci car me semble qu’elle était déjà corrigé.
En l’occurrence l’article n’est pas assez précis. Mais les failles XSS reposent sur l’ingénierie social, il suffit de la comprendre pour la corriger, même si plonger dans le code wordpress est un peu difficile :/
Le 22/04/2015 à 11h32
je parlais de la deuxième partie de l’article, la faille avec les _query_arg()
Le 22/04/2015 à 12h03
Non, ce n’est plus utilisé que par 80% de la planete web (à la louche). Le declin est largement amorcé.
La prochaine plateforme à succès sera codé en Go et mettra enfin tous le monde d’accord.
Ou pas…
Le 22/04/2015 à 12h12
C’est déjà en cours.
Le 22/04/2015 à 12h27
Le 22/04/2015 à 12h28
Le 22/04/2015 à 12h37
Perso, je me tourne actuellement vers Django/Mezzanine, c’est du python et c’est beaucoup plus light de base que Wordpress.
Le 22/04/2015 à 13h19
On attend avec impatience que le FBI nous rappel de faire cette mise à jour..
Le 22/04/2015 à 13h33
En même temps, je pense qu’il n’est pas bien compliqué de faire plus « light » que Wordpress. " /> (même en Whitespace).
Le 22/04/2015 à 13h59
Reçu un mail de mon site hier soir aussi pour m’informer de la mise à jour. Bon j’étais sur mon smartphone mais ça avait l’air de toujours tourner et la news NXI me l’a rapellé du coup j’ai vérifié sur le PC.
Le 22/04/2015 à 15h07
Je m’en sers pour un site associatif, avec peu d’utilisateurs, peu de plugins. Ca s’est mis à jour tout seul. Que demande le peuple ?
A contrario, comme je vois régulièrement des actus sur des failles WP, je ne recommanderai pas cet outil pour le boulot.
Le 22/04/2015 à 15h59
C’est le plus connu, c’est pour ça que ça beaucoup d’actus dessus, mais je ne pense pas que ça soit pire qu’un autre. Après, si tu veux pas trop d’emmerde, fait ton truc, mais ça prend BEAUCOUP plus de temps. Je vois la différence entre ce que j’ai fais et les autres : j’ai aucun de spam (car les bots ne s’amuse pas à faire un truc spécifique pour moi) donc s’attaquer à une éventuelle faille.
Le 22/04/2015 à 16h09
Faut voir le nombre de PME qui vivent de WordPress. Pour le site de ma boite, et bien tous les prestataires ont proposé du WordPress.
L’inconvenient c’est que beaucoup s’improvisent concepteur de site web, mais pas toujours avec talent.
Le 22/04/2015 à 16h10
Le 23/04/2015 à 08h14
Drupal ? Si tu compare WP à une usine à Gaz alors Drupal c’est quoi, un réacteur thermo-nucléaire ? Pour un très gros site, pourquoi pas… après tout Drupal est un gestionnaire de contenus. Mais c’est lourd et leeeeent.
Je propose WP pour 99% des projets, sans me sentir limité par le soft. Niveau sécurité c’est surtout au niveau des plugins qu’il faut se méfier, donc ça passe par développer sois-même la feature quand on est pas sûrs de ce qu’on installe.
Même pour de l’e-commerce je fais aussi confiance à WP (avec Woocommerce) pour de petits sites (10 produits) et je passe sur Prestashop dès que ça devient plus touffu.
Après je suis OK pour dire qu’il existe plus léger, j’ai déjà bossé sous SPIP, c’est ultra léger, mais après faut vraiment pas en demander trop quoi ;)
Le 23/04/2015 à 08h36
De toute façon le choix d’un cms doit se faire en fonction du projet.
Suivant la nature du projet les critères de choix ne sont pas les mêmes.
Pour l’intranet de mon boulot j’ai pris joomla et on a zéro soucis depuis la mise en route (en même temps c’est un intranet)
Le 23/04/2015 à 08h59
Oui alors, qu’on soit clair tous les deux. Je comprends bien ce que tu dis et je suis (globalemen) d’accord, sauf que… A l’origine, WP c’est un moteur de blog… qu’est devenu un gestionnaire de contenu. WP pour faire un blog, c’est mort. C’est parti dans tous les sens, on sait plus trop ce que c’est. C’est pour ça que je parle du blog de Kevin sur WoW… Un simple Dotclear (qui est très bien pour un blog) suffit largement. Après, utiliser WP avec 59 plugins pour arriver au même résultat que Drupal… je vois pas.
Sinon, j’aime bien PHPBoost aussi.
Le 23/04/2015 à 12h16
En même temps un WP avec 59 plugins ya un souci ;)
Mais on est OK sur le principe : on utilise un CMS en fonction de la situation.
Maintenant, concernant l’utilisation blog, Wordpress reste très léger bien que complet et surtout il te laisse la possibilité de faire évoluer ton pokémon blog vers un vrai site très facilement plus tard. L’évolutivité d’un CMS c’est aussi une force non ?
Le 23/04/2015 à 12h30
Le 24/04/2015 à 07h34
Et hop, déjà 4.1.3 " />