Vulnérabilité dans W3 Total Cache v0.9.2.4

banner-w3-total-cache
W3 Total Cache


Présentation

Recommandé par des hébergeurs web comme : MediaTemple, Host Gator, Page.ly et WP Engine et bien plus. Mis en confiance par d'innombrables sites comme : stevesouders.com, mattcutts.com, mashable.com, smashingmagazine.com, makeuseof.com, yoast.com, kiss925.com, pearsonified.com, lockergnome.com, johnchow.com, ilovetypography.com, webdesignerdepot.com, css-tricks.com et des dizaines de milliers d'autres. 3362732 téléchargements ... je vous parle du plugin WordPress "W3 Total Cache".

Aujourd'hui

Ce célèbre plugin "W3 Total Cache" vient de faire un "Total Fail". Une faille vient d'être découverte permettant de lire le contenu des requêtes mises en cache et donc de trouver des couples login/pass (hashés) par exemple. Cette faille appelée "Full Disclosure" ressemble presque à une injection SQL mais n'en est pas une. Cependant, la faille permettant de lire toutes les requêtes effectuées sur votre site, cela donne déjà trop d'informations aux pirates.

Demain

Aucun patch officiel n'est sorti, par contre un script existe et tourne entre les mains des pirates, vous pourriez devenir la cible, demain. Dependant les pirates ont besoin de renseigner le préfixe de votre base de données pour faire fonctionner leur script malicieux, j'espère pour vous que ce n'est pas "wp_" car c'est bien ce préfixe qui sera testé en premier lors de leurs attaques.

Je vous propose donc 3 solutions pour patcher en attendant :

  1. Modifier vite le préfixe de votre installation grâce au plugin "WP Security Scan" qui permet de le faire en quelques clics sans danger,
  2. Désactiver le "disk cache" et vider le contenu de /wp-content/w3tc/dbcache/,
  3. Ajouter un fichier ".htaccess" dans /wp-content/w3tc/dbcache/ avec en contenu "deny from all" même si vous avez déjà un .htaccess à la racine avec "Options -Indexes"

Edit du 30 déc 2012

Le plugin a été mis à jour hier nuit, la version 0.9.2.5 corrige la faille.

Lire la suite

Vous aimez ? Partagez !

À propos de Julio Potier

Consultant en Sécurité & Expert WordPress, je développe et sécurise du contenu web tous les jours. La création de plugins WordPress fait partie de mon quotidien. Mon livre de chevet ? Le codex WordPress bien sur !

Commentaires

  1. Merci pour l’info, ce plugin est une référence pourtant, la preuve que l’on est pas à l’abri d’une faille, qui j’espère sera très vite résolue.
    • AuteurJulio Potier a écrit:
      Oui, je l’ai déjà dis, mais connu ou pas, premium ou pas, cela reste du code PHP fait par des humains et l’erreur est humaine. Ne jetons pas la pierre, nous fautons tous ;)
  2. Merci pour l’information Julio.

    Une question, quand tu dis « changé vite votre préfixe  » tu parles des tables ?
    Dans le cas ou ce préfixe avait été changé.lors de l’installation faut il de nouveau le changer ?

    merci (:

    • AuteurJulio Potier a écrit:
      Je dis bien dans l’article « le préfixe de votre base de données » puis « j’espère pour vous que ce n’est pas “wp_” » donc oui le seul préfixe qu’on parle dans WP c’est celui des tables dans la base de données de l’installation de WP. Et si ce n’est pas « wp_ » c’est suffisant.
  3. Merci pour le WP Security Scan. Je me demandais depuis quelques temps comment modifier ce préfixe.
  4. Merci pour l’info Julio, je fais tourner :)
  5. Il semble que la faille n’affecte que la méthode « disk cache », et effectivement j’ai observé avec un ls que ce dossier était vide chez moi.
    • AuteurJulio Potier a écrit:
      Oui c’est pour cela que je propose de désactiver l’option de disk cache.
      merci !
  6. Comme indiqué dans le commentaire plus haut, l’utilisation d’un cache autre que disque pour les requêtes de la bdd est donc sur.
    Ca devrait être dans une des solutions non ? Plutôt que désactiver le cache.

    Sinon, si on n’autorise pas le listing par défaut des dossiers, la faille est quand même présente?

  7. Même si ça ne me concerne pas vraiment non plus, j’imagine que ça doit être la même chanson avec le dossier /wp-content/w3tc/pgcache/, pour faire du XSS, par exemple…
  8. Au moment d’installer un plugin de cache sur mon blog, il y a deux mois, j’avais vraiment hésité à l’installer car il n’avait pas été mis à jour depuis plusieurs mois. ça me rassure de voir qu’il l’est toujours.
  9. Je m’étais demandé pourquoi il y avait eu plusieurs mises à jour rapprochées. Bon, 4 jours de réaction ça reste acceptable pour moi.
    Sinon, même commentaire que Li-Ann pour WP Security Scan ;)
  10. 10
    Reggaeton a écrit:
    Sympas pour la new je n’était pas encore au jus de ça ^^
    Jme coucherais moins bête grâce à votre news

    Tanks en tout cas ça fait plaisir de lire un bonne article

    Hop en favoris

  11. 11
    Alice a écrit:
    très intéressant! merci pour l’info
  12. Hey I just wanted to thank you for your blog post. It was a fascinating read and some thing I will need to
    ponder on over several days.
  13. J’arrive ici un peu tard … tant mieux, je n’ai pas à me soucier de cette faille!
    Merci pour le lien de téléchargement.

    Lucien

  14. merci pour l’info, j’ai tjrs essayé de l’installer sur mon blog psk il est lent à l’ouverture, mais malheureusement je n’ai pas pu car je me perds dans ses réglages …

Envie de dire quelque chose ?

Avant de parler, merci de lire la charte des commentaires.

*

Vous pouvez utiliser le tag [php][/php] pour ajouter quelques lignes de PHP, si c'est un pavé, merci d'utiliser service comme pastebin.com.

2d2860a4930e996dc0ccfdd27391fcb6KKKKKKKKKKKKKKKKKKK