Le plugin WordPress Buggy permet aux utilisateurs d'effacer des sites Web entiers

Les chercheurs en sécurité avec Wordfence - un plugin axé sur la sécurité pour WordPress - ont trouvé un bogue critique dans un autre plugin pour la plate-forme de publication. Le problème a été détecté dans le module complémentaire HashThemes Demo Importer pour WordPress et la gravité du problème est assez élevée.

La panne du plugin HashThemes Demo Importer a permis à un utilisateur qui s'est connecté à la plate-forme WordPress et a accès au backend d'un site Web d'effacer complètement tout le contenu, y compris les pages, les articles et les médias, ainsi que le contenu des bases de données utilisées par le site. Selon les statistiques, quelque 8 000 sites Web avaient le plugin actif lorsque le bogue a été découvert.

L'objectif initial du plugin d'importation de démo est de permettre aux administrateurs de sites basés sur WordPress d'importer des démos de thèmes visuels et de conceptions WordPress en un seul clic. Le plugin accélère considérablement le processus de prévisualisation et n'implique pas la gestion manuelle des différents fichiers de paramètres qui peuvent être spécifiques au site et au thème utilisé.

L'équipe de Wordfence a révélé le bogue en suivant le protocole prévu, mais le développeur de l'importateur de démo n'a pas répondu pendant des semaines. Enfin, les chercheurs ont signalé le problème directement à l'équipe des plugins WordPress et la version défectueuse du plugin a été supprimée le même jour. Quatre jours plus tard, une version corrigée et corrigée a été remise en place.

Wordfence a expliqué que le problème avec le plugin résidait dans la façon dont il utilisait Ajax. Le bogue permettait à tout utilisateur connecté, même à ceux disposant de droits et d'accès par défaut très limités tels que les abonnés, d'apporter des modifications drastiques au site Web, y compris d'effacer complètement tout le contenu du site exécutant le plugin.

Le simple point à retenir ici est que chaque plugin pratique que vous pourriez vouloir ajouter à votre configuration WordPress existante augmente la surface potentielle d'attaque. Des fonctionnalités plus riches et une plus grande facilité d'utilisation ne doivent pas toujours se faire au détriment de la sécurité, mais avec les plugins tiers, il y a toujours la possibilité que quelques fissures soient présentes et cachées à la vue.

October 28, 2021
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.