Wordpress : le plugin WP-Slimstat reçoit une mise à jour pour combler une vulnérabilité

Guillaume Belfiore
Lead Software Chronicler
25 février 2015 à 13h38
0
Un nouveau plugin de Wordpress pourrait mettre à mal le CMS. Une vulnérabilité a été découverte affectant potentiellement 1 million de sites Web. Il est vivement recommandé de le mettre à jour.

00B9000007309938-photo-wordpress-official-logo.jpg
Si la société Automattic renforce régulièrement la sécurité de la plateforme de publication Wordpress, il lui reste un talon d'Achille : les extensions. En juillet 2014, le plugin MailPoet, installé sur 50 000 sites, présentait une vulnérabilité. En décembre, une faille avait été révélée au sein de l'extension RevSlider affectant 100 000 blogs. Désormais, c'est le plugin WP-Slimstat qui est jugé dangereux. Il est installé sur 1 million de sites Web.

Le cabinet de sécurité Sucuri a découvert une faille au sein des versions non mises à jour de WP-Slimstat, une extension permettant d'analyser en détail le trafic entrant sur son site Internet. Celle-ci a toutefois été corrigée dans la dernière mouture.

WP-Slimstat utilise une clé de sécurité basée ni plus ni moins que sur la date d'installation du plugin. Un hackeur pourrait ainsi retrouver approximativement la date de création du site Internet en employant l'historique dressée par Archive.org. « Ce qui nous laisserait environ 30 millions de valeurs à tester, un processus faisable en 10 minutes avec les CPU les plus modernes », expliquent les experts.

Une fois cette clé cassée, le hackeur pourrait ensuite utiliser le plugin afin d'effectuer une injection de type SQL. Cela permettrait d'extraire des données sensibles comme des mots de passe chiffrés ou les clés d'administration de Wordpress permettant de gérer le site Web.

Il est donc fortement conseillé de mettre à jour l'extension WP-Slimstat dans sa version 3.9.6.

Guillaume Belfiore

Lead Software Chronicler

Lead Software Chronicler

Je suis rédacteur en chef adjoint de Clubic, et plus précisément, je suis responsable du développement éditorial sur la partie Logiciels et Services Web.

Lire d'autres articles

Je suis rédacteur en chef adjoint de Clubic, et plus précisément, je suis responsable du développement éditorial sur la partie Logiciels et Services Web.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires

Haut de page

Sur le même sujet