Utiliser Wordpress avec un thème et des plugins téléchargés sur Internet sans audit préalable revient peu ou prou à avoir une relation SQL non protégée dans un bordel de Chang Mai.
Le fichier wp-config.php contient toutes les informations confidentielles dont WordPress a besoin pour accéder à votre base de données et chiffrer les cookies. Il est donc primordial de correctement protéger ce fichier.
Démonstration d’une attaque par login social Oh wah... Voici une petite attaque qui utilise les protocoles d'authentification de Google / Facebook / Twitter / Linkedin et j'en passe. En effet, quand vous souhaitez vous inscrire sur un site web, vous pouvez soit vous créer un compte de zéro, soit vous identifier avec votre login Facebook ou Twitter ou j'en passe. Seulement, voilà, avec certains sites mal conçus, un hacker peut tout simplement accéder à votre compte sans avoir besoin de grandes compétences techniques. Voici ce qu'ont découvert les chercheurs de l'équipe d'IBM X-Force. D'un côté, il y a vous... Vous avez, par exemple, un compte sur Slashdot (comme dans la démo ci-dessous) ou un autre site et vous êtes bien inscrit avec votre email toto@gmail.com. De l'autre côté, il y a l'affreux script kiddy qui se rend sur Linkedin, site sur lequel vous n'êtes pas inscrit. Il se crée alors un compte avec VOTRE adresse email (toto@gmail.com). Linkedin vous envoie un email de confirmation, mais même si l'email n'est pas vérifié, le hacker est bien authentifié sous Linkedin. L'attaquant peut alors se rendre sur Slashdot, et demander à se logger avec le compte Linkedin qu'il a créé avec votre email. Et paf, il accède à votre compte sans avoir besoin de quoi que ce soit. Le problème vient en réalité de Linkedin qui autorisé l'accès à un compte non vérifié, donc un usurpateur d'identité. Ce genre de système d'authentification devrait obligatoirement refuser les adresses email non vérifiées.
Duplicati est un outil pour Windows, OSX et Linux qui vous permet de programmer des sauvegardes chiffrées des répertoires de votre choix et d'envoyer tout ça dans un cloud
Pour améliorer la sécurité de #Dolibarr, une double authentification !
Un peu de prudence avec les thèmes #Worpress gratuits
Ca peut-être la présence d'un outil d'administration, ou, cas très fréquent par exemple, des scripts CGI invoqués par des solutions de paiement, qu'un de vos clients que vous hébergez a déposé sous son domaine
Comment mener un audit de sécurité pour vérifier si un site utilisant PHP a été compromis.
« Cet incident montre une fois de plus les risques que présente l'utilisation de code par des tiers, un problème bien connu qui concerne tous types de logiciels, et pas seulement les applications Web et les thèmes WordPress »
Une alternative à DropBox, en principe plus respectueuse de la vie privée.
Vérifiez vos versions de tous les plugins bonus fournis par vos thèmes #wordpress premium... On ne sait jamais ;)
Un "antivirus" dédié à protéger le PC des RansomWare
Wordpress 3.9.2 : une mise à jour corrective en attendant Wordpress 4.0
Vous devez considérer un périphérique USB infecté par défaut dès qu’il touche un ordinateur qui n’est pas digne de confiance.
Du bon sens et un peu de technique pour sécuriser son site sous SPIP.
« Notre service de contrôle des sites #wordpress nous en signale quelques milliers supplémentaires hackés chaque jour »
Le monde se réveille sans se douter qu'une vague d'attaques a touché des milliers de site utilisant #WordPress.
“Mon but n’est pas de donner des informations aux pirates effectuant du phishing, mais de faire comprendre aux administrateurs systèmes de l’Education Nationale l’importance de la relecture du code existant et des mises a jour des CMS tel que spip“
En gros, actuellement on ne peut pas avoir sécurité et simplicité en même temps.