Une faille WordPress permet d’effacer des fichiers critiques sans droits particuliers
Le 28 juin 2018 à 09h33
1 min
Internet
Internet
La brèche a été signalée par les chercheurs allemands de RIPS Technologies il y a 7 mois, sans action pour l'instant de la part de WordPress.
La vulnérabilité réside dans la fonction de suppression des miniatures d'images. Elle accepte les paramètres sans poser de question. Cette fonction peut être détournée pour effacer n'importe quel fichier de WordPress.
Un facteur limite toutefois la dangerosité de la faille : l'utilisateur doit avoir au moins le rang d'auteur pour déclencher les hostilités. La faille reste néanmoins active, et un auteur existant pourrait se faire dérober ses identifiants.
En supprimant le fichier wp-config.php, un pirate pourrait même forcer le site à revenir sur l'écran d'installation. Certaines actions lui seront impossibles, mais il pourrait rediriger le site vers une base de données qu'il contrôle sur un autre serveur.
En attendant que WordPress réagisse, les chercheurs proposent un patch à appliquer pour se prémunir de la faille.
Le 28 juin 2018 à 09h33
Commentaires (10)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 28/06/2018 à 09h29
WordPress est techniquement dépassé. C’est devenu une véritable usine à gaz…
Le nombre de bugs/failles réguliers et la lenteur des correctifs fait que, perso, je ne le conseille à aucun de mes clients. Surtout avec les alternatives actuelles comme Grav.
Le 28/06/2018 à 10h15
Le 28/06/2018 à 11h00
Le plus utilisé ne signifie pas le plus adapté ;)
Le 28/06/2018 à 12h08
Le 28/06/2018 à 12h09
Je connaissais pas, merci pour le lien " />
Le 28/06/2018 à 12h13
Le 28/06/2018 à 13h35
Il existe beaucoup de sites d’assos Wordpress avec plusieurs utilisateurs au niveau auteur ou éditeur.
Des fois ces comptes ne sont crées uniquement que pour donner les mêmes droits et ne fâcher personne dans une équipe dirigeante même s’il n’existe qu’un seul auteur actif.
Alors si Jeanine, trésorière du club de rando, a mis “jeanine1958” en mot de passe au moment de la création de son compte et ne s’est jamais connectée depuis…
Le 28/06/2018 à 13h56
Oh… une faille dans Wordpress… C’est pas banal.
Le 28/06/2018 à 16h29
Le 08/07/2018 à 14h58
ça a l’air intéressant Grav, mais ce qui me plait beaucoup aussi dans Wordpress, c’est leur plateforme .com qui ne nécessite aucun frais d’hébergement ou de nom de domaine ou aucune notion technique
elle est suffisante et même à mon avis conseillé pour beaucoup de blogueurs
après, c’est sur que ce n’est jamais sain d’avoir une société qui aurait trop de contrôle sur un domaine comme la liberté d’expression