• Accueil
  • Info
  • Publicité
  • Privacy & Policy
  • Nous Contacter
No Result
View All Result
Technique de pointe
  • Actualité
  • Technologies
  • Jeu vidéo
  • Mobile
  • Astuces
  • HTML5 / CSS
  • Java Script
  • PHP
  • Article Sponsorisé
  • Astuces
  • Jeu vidéo
  • Nous Contacter
MYCAMER
  • Actualité
  • Mobile
  • Jeu vidéo
    10 meilleurs mondes de hub de jeux vidéo

    10 meilleurs mondes de hub de jeux vidéo

    Streaming : les meilleures adaptations cinématographiques de jeux vidéo | Films

    comment le jeu vidéo ‘Stray’ a transpercé les chats

    comment le jeu vidéo ‘Stray’ a transpercé les chats

    Le tournoi de jeux vidéo EVO revient à Las Vegas après deux ans d’absence

    Le tournoi de jeux vidéo EVO revient à Las Vegas après deux ans d’absence

    Venba, un jeu vidéo sur la résonance émotionnelle de la nourriture | Jeux

    Pine Technology Acquisition Corp. annonce le prix d’un premier appel public à l’épargne de 300 000 000 $

    Les dépenses des consommateurs américains en produits de jeux vidéo au deuxième trimestre 2022 ont diminué de 13 % pour atteindre 12,35 milliards de dollars

    Analogue Pocket obtient le premier jeu vidéo au monde à partir de 1962

    Analogue Pocket obtient le premier jeu vidéo au monde à partir de 1962

    Les chefs-d’œuvre sous-estimés du jeu vidéo de Kotaro Uchikoshi

    Les chefs-d’œuvre sous-estimés du jeu vidéo de Kotaro Uchikoshi

    10 des meilleurs mèmes sur la série de jeux vidéo de Reddit

    10 des meilleurs mèmes sur la série de jeux vidéo de Reddit

  • Developpement web
    • All
    • Language HTML5
    Comment utiliser localStorage en JavaScript

    Comment utiliser localStorage en JavaScript

    Travaillez avec le plus grand dévouement : Shailendra aux officiers

    Travaillez avec le plus grand dévouement : Shailendra aux officiers

    Groupe de réflexion établi avec mandat de fédéralisme coopératif : NITI Aayog

    Groupe de réflexion établi avec mandat de fédéralisme coopératif : NITI Aayog

    Le Premier ministre Modi et le président Murmu font l’éloge de Bajrang Punia pour avoir remporté l’or

    Le Premier ministre Modi et le président Murmu font l’éloge de Bajrang Punia pour avoir remporté l’or

    XSS dans AMP For Email de Gmail rapporte 5 000 $ au chercheur

    XSS dans AMP For Email de Gmail rapporte 5 000 $ au chercheur

    Nevada Baseball annonce l’ajout de personnel d’entraîneurs

    Nevada Baseball annonce l’ajout de personnel d’entraîneurs

    10 Ways Coding Skills Can Improve SEO Efforts

    10 Ways Coding Skills Can Improve SEO Efforts

    Community Surgical Supply Inc. signale une violation de données après qu’une partie non autorisée a crypté des fichiers contenant des informations sensibles sur les consommateurs |  Console et associés, PC

    Community Surgical Supply Inc. signale une violation de données après qu’une partie non autorisée a crypté des fichiers contenant des informations sensibles sur les consommateurs | Console et associés, PC

    10 Best Website Builder Software

    10 Best Website Builder Software

  • Astuces
    Examen de la fureur du Forex 2022 • Benzinga

    Examen de la fureur du Forex 2022 • Benzinga

    Les contributeurs de l’équipe des thèmes WordPress obtiennent un retour sur la proposition d’amélioration de la visibilité des thèmes de blocs dans l’annuaire – WP Tavern

    Les contributeurs de l’équipe des thèmes WordPress obtiennent un retour sur la proposition d’amélioration de la visibilité des thèmes de blocs dans l’annuaire – WP Tavern

    20 idées de revenus passifs pour gagner plus d’argent en 2022

    20 idées de revenus passifs pour gagner plus d’argent en 2022

    Comment localiser un numéro de téléphone ?

    Souhaitez-vous localiser un numéro de téléphone ? Découvrez ici !

    WooCommerce contre Shopify : 6 différences clés

    WooCommerce contre Shopify : 6 différences clés

    Microsoft présente en avant-première la refonte de « WordPress sur App Service » sur Azure – Visual Studio Magazine

    Microsoft présente en avant-première la refonte de « WordPress sur App Service » sur Azure – Visual Studio Magazine

    Qu’est-ce que l’hébergement WordPress ?  |  Tech Radar

    Des milliers de sites WordPress sont mis à jour pour corriger une faille de sécurité dangereuse

    iPhone comme webcam Mac : comment utiliser la caméra de continuité

    iPhone comme webcam Mac : comment utiliser la caméra de continuité

    64,2% des sites utilisent WordPress

    64,2% des sites utilisent WordPress

  • Nous contacter
No Result
View All Result
MYCAMER
No Result
View All Result
Home Astuces

Les vulnérabilités de WordPress Core frappent des millions de sites

Caleb by Caleb
février 24, 2022
in Astuces
0 0
0
Les vulnérabilités de WordPress Core frappent des millions de sites
332
SHARES
2k
VIEWS
Share on FacebookShare on TwitterRedditLinkedin


WordPress a annoncé avoir corrigé quatre vulnérabilités classées jusqu’à 8 sur une échelle de 1 à 10. Les vulnérabilités se trouvent dans le cœur de WordPress lui-même et sont dues à des failles introduites par l’équipe de développement de WordPress elle-même.

Quatre vulnérabilités WordPress

L’annonce de WordPress manquait de détails sur la gravité des vulnérabilités et les détails étaient rares.

Cependant, la base de données nationale des vulnérabilités du gouvernement des États-Unis, où les vulnérabilités sont enregistrées et publiées, a évalué les vulnérabilités jusqu’à 8,0 sur une échelle de 1 à 10, dix représentant le niveau de danger le plus élevé.

Les quatre vulnérabilités sont :

  1. Injection SQL en raison d’un manque de nettoyage des données dans WP_Meta_Query (niveau de gravité élevé, 7,4)
  2. Injection d’objets authentifiée en multisites (niveau de gravité évalué moyen 6.6)
  3. Cross Site Scripting (XSS) stocké via des utilisateurs authentifiés (niveau de gravité élevé, 8.0)
  4. Injection SQL via WP_Query en raison d’un nettoyage incorrect (niveau de gravité élevé, 8.0)

Trois des quatre vulnérabilités ont été découvertes par des chercheurs en sécurité en dehors de WordPress. WordPress n’en avait aucune idée jusqu’à ce qu’ils soient notifiés.

Les vulnérabilités ont été divulguées en privé à WordPress, ce qui a permis à WordPress de résoudre les problèmes avant qu’ils ne soient largement connus.

Le développement de WordPress s’est précipité de manière dangereuse ?

Le développement de WordPress a ralenti en 2021 car ils n’ont pas pu terminer le travail sur la dernière version, 5.9, qui a vu cette version de WordPress repoussé à plus tard en 2022.

Il a été question au sein de WordPress de ralentir le rythme de développement en raison du souci de sa capacité à suivre le rythme.

Les développeurs principaux de WordPress eux-mêmes ont sonné l’alarme fin 2021 sur le rythme de développement, plaidant pour plus de temps.

Un des développeurs averti:

“Dans l’ensemble, il semble qu’en ce moment, nous précipitons les choses d’une manière dangereuse.”

Étant donné que WordPress ne peut pas respecter son propre calendrier de publication et envisage de réduire son calendrier de publication 2022 de quatre à trois, il faut s’interroger sur le rythme de développement de WordPress et s’il faut faire plus d’efforts pour s’assurer que les vulnérabilités ne sont pas par inadvertance diffusées à le public.

Problèmes de désinfection des données dans WordPress

Le nettoyage des données est un moyen de contrôler le type d’informations qui passe par les entrées et dans la base de données. La base de données contient des informations sur le site, y compris les mots de passe, les noms d’utilisateur, les informations sur l’utilisateur, le contenu et d’autres informations nécessaires au fonctionnement du site.

Documentation WordPress décrit le nettoyage des données :

“La désinfection est le processus de nettoyage ou de filtrage de vos données d’entrée. Que les données proviennent d’un utilisateur, d’une API ou d’un service Web, vous utilisez la désinfection lorsque vous ne savez pas à quoi vous attendre ou que vous ne voulez pas être strict avec la validation des données.

le Documentation indique que WordPress fournit des fonctions d’assistance intégrées pour se protéger contre les entrées malveillantes et que l’utilisation de ces fonctions d’assistance nécessite un effort minimal.

WordPress anticipe seize types de vulnérabilités d’entrée et fournit des solutions pour les bloquer.

Il est donc surprenant que les problèmes de désinfection des entrées apparaissent toujours au cœur même de WordPress lui-même.

Il y avait deux vulnérabilités de haut niveau liées à une désinfection incorrecte :

  • WordPress : Injection SQL due à un mauvais nettoyage dans WP_Meta_Query
    En raison du manque de désinfection appropriée dans WP_Meta_Query, il existe un potentiel d’injection SQL aveugle
  • WordPress : Injection SQL via WP_Query
    En raison d’une mauvaise désinfection dans WP_Query, il peut y avoir des cas où l’injection SQL est possible via des plugins ou des thèmes qui l’utilisent d’une certaine manière.

Les autres vulnérabilités sont :

  • WordPress : Injection d’objets authentifiés en multisites
    Sur un multisite, les utilisateurs avec le rôle de super administrateur peuvent contourner le renforcement explicite/supplémentaire sous certaines conditions grâce à l’injection d’objet.
  • WordPress : XSS stocké via des utilisateurs authentifiés
    Les utilisateurs authentifiés à faibles privilèges (comme l’auteur) dans le noyau de WordPress peuvent exécuter JavaScript/effectuer une attaque XSS stockée, ce qui peut affecter les utilisateurs à privilèges élevés.

WordPress recommande la mise à jour immédiate

Parce que les vulnérabilités sont maintenant au grand jour, il est important que les utilisateurs de WordPress s’assurent que leur installation WordPress est mise à jour vers la dernière version, actuellement 5.8.3.

WordPress a conseillé de mettre à jour l’installation immédiatement.

Citations

Lire l’avis officiel de WordPress

Version de sécurité WordPress 5.8.3

Rapports de la base de données nationale sur la vulnérabilité

Injection d’objets authentifiés en multisites

XSS stocké via des utilisateurs authentifiés

Mauvaise désinfection dans WP_Query

Injection SQL due à une mauvaise désinfection dans WP_Meta_Query



— to www.searchenginejournal.com

Get real time update about this post categories directly on your device, subscribe now.

Unsubscribe
Caleb

Caleb

Stay Connected

  • 86.7k Followers
  • 172k Subscribers

Articles populaires

  • 10 problèmes courants de l’iPhone 13 et comment les résoudre

    10 problèmes courants de l’iPhone 13 et comment les résoudre

    4420 shares
    Share 1768 Tweet 1105
  • Comment installer phpMyAdmin sur Debian 11 Bullseye (Apache)

    1164 shares
    Share 466 Tweet 291
  • Comment réparer le décalage d’Instagram sur iPhone et Android

    512 shares
    Share 205 Tweet 128
  • 2 façons d’installer le serveur LAMP sur Ubuntu 22.04 | 20.04

    486 shares
    Share 194 Tweet 122
  • Le procès dit que le jeu d’arcade Key Master de Sega est intentionnellement truqué

    418 shares
    Share 167 Tweet 105

Follow Our Page

Follow Us

    Go to the Customizer > JNews : Social, Like & View > Instagram Feed Setting, to connect your Instagram account.
Facebook Twitter Youtube Vimeo Instagram

We bring you the best Premium WordPress Themes that perfect for news, magazine, personal blog, etc. Check our landing page for details.

Category

  • Actualité
  • Article Sponsorisé
  • Astuces
  • Featured
  • Jeu vidéo
  • Language HTML5
  • Mobile
  • portrait
  • Technologies
  • Uncategorized

Recent News

Warzone est-il en panne?  Comment vérifier l’état du serveur Warzone

Warzone est-il en panne? Comment vérifier l’état du serveur Warzone

août 8, 2022
Comment utiliser localStorage en JavaScript

Comment utiliser localStorage en JavaScript

août 8, 2022

© 2022 JNews - Premium WordPress news & magazine theme by Jegtheme.

No Result
View All Result
  • Actualité
  • Mobile
  • Jeu vidéo
  • Developpement web
  • Astuces
  • Nous contacter

© 2022 JNews - Premium WordPress news & magazine theme by Jegtheme.

Welcome Back!

Sign In with Facebook
Sign In with Google
OR

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
fr French
ar Arabiczh-CN Chinese (Simplified)en Englishfr Frenchde Germanit Italianru Russianes Spanish

Add New Playlist

This website uses cookies. By continuing to use this website you are giving consent to cookies being used. Visit our Privacy and Cookie Policy.