WordPress.org has no mechanism to flag or review plugin ownership transfers. There is no “change of control” notification to users. No additional code review triggered by a new committer. The Plugins Team responded quickly once the attack was discovered. But 8 months passed between the backdoor being planted and being caught.
<plaintext> ne peut pas être fermée et rend le reste de la page HTML rendue comme texte pur
Une liste de domaines qui fournissent des emails jetables.
Objectif : filtrer les inscriptions à un site en vérifiant que l'email est "stable".
Et les problèmes de sécurité du Management Engine (ME)
Un outil pour savoir si on a été retrouvé dans une des brèches de sécurité ayant divulgué nos données privées.
Les scripts Bash, même simples, peuvent devenir des cibles d’attaques si on ne respecte pas certaines règles de base. Mais en adoptant progressivement ces bonnes pratiques, et avec l’aide d’outils comme ShellCheck, vous développez des réflexes de sécurité et d’optimisation qui garantiront la stabilité et la fiabilité de vos scripts.
Cela peut sembler fastidieux au début. Entre l’ajout de validations d’entrées, la gestion des permissions, l’utilisation de commandes sécurisées et la protection contre les erreurs, la liste des pratiques à suivre peut paraître longue et complexe. Cependant, plus vous pratiquez, plus ces techniques deviennent automatiques et naturelles.
Ainsi, prenez le temps de mettre en pratique ces recommandations et vous verrez que l’effort initial sera largement récompensé par la tranquillité d’esprit et la qualité de vos scripts Bash.
Au détour de mes recherches dans des extensions gratuites, ou lors des audits de code commandés par des clients, je trouve de temps en temps des choses si simples à corriger et pourtant si dévastatrices que j’avais envie de vous en montrer une, une belle.
Une formation en ligne sur la sécurité et les XSS
Vous y trouverez l’ensemble des informations pour vous initier à la cybersécurité, approfondir vos connaissances, et ainsi agir efficacement sur la protection de vos outils numériques. Ce dispositif est accessible gratuitement. Le suivi intégral de ce dispositif vous fera bénéficier d’une attestation de réussite.
On ne le dira jamais assez : un site web nécessite une maintenance technique, tout comme votre voiture a besoin d'un garagiste.
« Si vous choisissez d’utiliser WordPress pour votre site web personnel ou professionnel, il est important de comprendre les risques et les implications, en termes de sécurité, de l’utilisation de certains de ces plugins tiers, et de s’informer afin de savoir quand vous devez patcher les plugins que vous avez installés. »
Sur l’année 2022, Patchstack tire les enseignements suivants :
- La grande majorité des vulnérabilités constatées proviennent des plugins (93 %),
- Le nombre de vulnérabilités signalées dans les plugins a connu 328 % d’augmentation par rapport à 2021, soit une hausse considérable en un an,
- 6,7 % des vulnérabilités proviennent des thèmes WordPress,
Très peu de bugs sont constatés au cœur de la plateforme WordPress (0,6 %), - 26 % des plugins présentant des vulnérabilités critiques n’ont jamais reçu de correctif,
- 42 % des sites WordPress ont au moins un logiciel vulnérable installé.
Sensibiliser à la sécurité en étudiant une méthode de phishing. redoutable
Il existe de nombreux tutoriels consacrés à ce sujet, je ne vais donc faire que survoler le sujet. Mon objectif est surtout de rappeler des règles simples.
Une faille Linux + android "facile" à exploiter
Par prudence, toujours copier/coller dans un éditeur de texte une commande shell trouvée sur Internet.
Quelques méthodes pour exploiter des failles de sécurité de WordPress ou de ses plugins…
Une lib PHP pour communiquer avec le firewall CrowdSec afin de savoir si l'IP du visiteur est bannie. Si oui, permet de décider d'afficher un capcaptcha…
Un outil pour vérifier les failles connues d'une installation Debian et pour mettre à jour ce qui peut l'être.
Crowdsec est un logiciel open source encore en beta qui analyse les logs de votre serveur à la recherche de schémas de menace (patterns) baptisés « scénarios ». Une fois qu’un comportement malveillant a été détecté, Crowdsec bloque alors l’IP du vilain et l’empêche d’accéder à votre système.
Ça fonctionne un peu comme un fail2ban pour ceux qui connaissent, à la différence prêt qu’il y a une couche communautaire dans l’application. C’est-à-dire que l’information qui est extraite des attaques (IP source, date, heure, type de comportement malveillant) est ensuite envoyée à un serveur appartenant à Crowdsec pour être mutualisée pour l’ensemble de tous les utilisateurs.
Aujourd’hui nous sommes beaucoup à rencontrer des tentatives d’intrusion sur nos SI, et ça peu importe le cœur de métier. Les intérêts peuvent être nombreux pour les attaquants, par exemple le vol de données, récupérer de la puissance de calcul, etc.
Il est important d’avoir une procédure pour décrire comment détecter et vérifier si la machine est intègre, au moins au niveau du système et des actions des utilisateurs.
De mon côté, j’ai pu utiliser les commandes suivantes, la liste n’est pas exhaustive et les différentes commandes sont sûrement améliorables avec des paramètres d’ailleurs.