banner-w3-total-cache

Vulnérabilité dans W3 Total Cache v0.9.2.4

Informations sur le plugin

Requiert : WordPress 3.2
Mis à jour : 04 avril 2014
Téléchargé : 3 771 602 fois
Noté : 4.5 sur 5
Contributeurs : fredericktownes


Présentation

Recommandé par des hébergeurs web comme : MediaTemple, Host Gator, Page.ly et WP Engine et bien plus. Mis en confiance par d’innombrables sites comme : stevesouders.com, mattcutts.com, mashable.com, smashingmagazine.com, makeuseof.com, yoast.com, kiss925.com, pearsonified.com, lockergnome.com, johnchow.com, ilovetypography.com, webdesignerdepot.com, css-tricks.com et des dizaines de milliers d’autres. 3771602 téléchargements … je vous parle du plugin WordPress « W3 Total Cache« .

Aujourd’hui

Ce célèbre plugin « W3 Total Cache » vient de faire un « Total Fail ». Une faille vient d’être découverte permettant de lire le contenu des requêtes mises en cache et donc de trouver des couples login/pass (hashés) par exemple. Cette faille appelée « Full Disclosure » ressemble presque à une injection SQL mais n’en est pas une. Cependant, la faille permettant de lire toutes les requêtes effectuées sur votre site, cela donne déjà trop d’informations aux pirates.

Demain

Aucun patch officiel n’est sorti, par contre un script existe et tourne entre les mains des pirates, vous pourriez devenir la cible, demain. Dependant les pirates ont besoin de renseigner le préfixe de votre base de données pour faire fonctionner leur script malicieux, j’espère pour vous que ce n’est pas « wp_ » car c’est bien ce préfixe qui sera testé en premier lors de leurs attaques.

Je vous propose donc 3 solutions pour patcher en attendant :

  1. Modifier vite le préfixe de votre installation grâce au plugin « WP Security Scan » qui permet de le faire en quelques clics sans danger,
  2. Désactiver le « disk cache » et vider le contenu de /wp-content/w3tc/dbcache/,
  3. Ajouter un fichier « .htaccess » dans /wp-content/w3tc/dbcache/ avec en contenu « deny from all » même si vous avez déjà un .htaccess à la racine avec « Options -Indexes« 

Edit du 30 déc 2012

Le plugin a été mis à jour hier nuit, la version 0.9.2.5 corrige la faille.

Lire la suite

Vous aimez ? Partagez !

19 réflexions sur “ Vulnérabilité dans W3 Total Cache v0.9.2.4  ”

    1. Oui, je l’ai déjà dis, mais connu ou pas, premium ou pas, cela reste du code PHP fait par des humains et l’erreur est humaine. Ne jetons pas la pierre, nous fautons tous ;)
  1. Merci pour l’information Julio.

    Une question, quand tu dis « changé vite votre préfixe  » tu parles des tables ?
    Dans le cas ou ce préfixe avait été changé.lors de l’installation faut il de nouveau le changer ?

    merci (:

    1. Je dis bien dans l’article « le préfixe de votre base de données » puis « j’espère pour vous que ce n’est pas “wp_” » donc oui le seul préfixe qu’on parle dans WP c’est celui des tables dans la base de données de l’installation de WP. Et si ce n’est pas « wp_ » c’est suffisant.
  2. Comme indiqué dans le commentaire plus haut, l’utilisation d’un cache autre que disque pour les requêtes de la bdd est donc sur.
    Ca devrait être dans une des solutions non ? Plutôt que désactiver le cache.

    Sinon, si on n’autorise pas le listing par défaut des dossiers, la faille est quand même présente?

  3. Au moment d’installer un plugin de cache sur mon blog, il y a deux mois, j’avais vraiment hésité à l’installer car il n’avait pas été mis à jour depuis plusieurs mois. ça me rassure de voir qu’il l’est toujours.
  4. Je m’étais demandé pourquoi il y avait eu plusieurs mises à jour rapprochées. Bon, 4 jours de réaction ça reste acceptable pour moi.
    Sinon, même commentaire que Li-Ann pour WP Security Scan ;)
  5. Sympas pour la new je n’était pas encore au jus de ça ^^
    Jme coucherais moins bête grâce à votre news

    Tanks en tout cas ça fait plaisir de lire un bonne article

    Hop en favoris

  6. merci pour l’info, j’ai tjrs essayé de l’installer sur mon blog psk il est lent à l’ouverture, mais malheureusement je n’ai pas pu car je me perds dans ses réglages …

Envie de dire quelque chose ?

Avant de parler, merci de lire la charte des commentaires.

Utiliser le tag [php][/php] pour ajouter du code ou utilisez un service comme pastebin.com.
Cibler un commentateur avec un "@", merci à Mention Comments Authors !