Wordpress : le plugin WP-Slimstat reçoit une mise à jour pour combler une vulnérabilité

01 juin 2018 à 15h36
0
Un nouveau plugin de Wordpress pourrait mettre à mal le CMS. Une vulnérabilité a été découverte affectant potentiellement 1 million de sites Web. Il est vivement recommandé de le mettre à jour.

00B9000007309938-photo-wordpress-official-logo.jpg
Si la société Automattic renforce régulièrement la sécurité de la plateforme de publication Wordpress, il lui reste un talon d'Achille : les extensions. En juillet 2014, le plugin MailPoet, installé sur 50 000 sites, présentait une vulnérabilité. En décembre, une faille avait été révélée au sein de l'extension RevSlider affectant 100 000 blogs. Désormais, c'est le plugin WP-Slimstat qui est jugé dangereux. Il est installé sur 1 million de sites Web.

Le cabinet de sécurité Sucuri a découvert une faille au sein des versions non mises à jour de WP-Slimstat, une extension permettant d'analyser en détail le trafic entrant sur son site Internet. Celle-ci a toutefois été corrigée dans la dernière mouture.

WP-Slimstat utilise une clé de sécurité basée ni plus ni moins que sur la date d'installation du plugin. Un hackeur pourrait ainsi retrouver approximativement la date de création du site Internet en employant l'historique dressée par Archive.org. « Ce qui nous laisserait environ 30 millions de valeurs à tester, un processus faisable en 10 minutes avec les CPU les plus modernes », expliquent les experts.

Une fois cette clé cassée, le hackeur pourrait ensuite utiliser le plugin afin d'effectuer une injection de type SQL. Cela permettrait d'extraire des données sensibles comme des mots de passe chiffrés ou les clés d'administration de Wordpress permettant de gérer le site Web.

Il est donc fortement conseillé de mettre à jour l'extension WP-Slimstat dans sa version 3.9.6.
Soyez toujours courtois dans vos commentaires.
Respectez le réglement de la communauté.
0
0

Actualités du moment

Bouygues Telecom dévoile son nouveau logo
Gemalto minimise l'attaque de la NSA et avoue son impuissance
Avast for Business : une solution de sécurité gratuite pour les PME
Chasse aux bugs : Google généralise son programme de récompense
Virgin Box by SFR : quadruple play avec 20 Go de data à 45 euros
Plus d’un milliard de smartphones Android livrés en 2014
Philips BDM3470UP : le 1er moniteur 34'' panoramique du constructeur
Pebble Time : la montre connectée couleur profite de KickStarter
Jen-Hsun Huang, PDG de NVIDIA, s'exprime sur l'affaire des GeForce GTX 970
Bouygues Telecom a connu une année compliquée et 2015 sera difficile
Haut de page