{"id":806668,"date":"2023-06-29T07:05:37","date_gmt":"2023-06-29T09:05:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-faille-de-securite-critique-dans-le-plugin-de-connexion-sociale-pour-wordpress-expose-les-comptes-des-utilisateurs\/"},"modified":"2023-06-29T07:05:40","modified_gmt":"2023-06-29T09:05:40","slug":"une-faille-de-securite-critique-dans-le-plugin-de-connexion-sociale-pour-wordpress-expose-les-comptes-des-utilisateurs","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-faille-de-securite-critique-dans-le-plugin-de-connexion-sociale-pour-wordpress-expose-les-comptes-des-utilisateurs\/","title":{"rendered":"Une faille de s\u00e9curit\u00e9 critique dans le plugin de connexion sociale pour WordPress expose les comptes des utilisateurs"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 \/ Vuln\u00e9rabilit\u00e9 du site Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une faille de s\u00e9curit\u00e9 critique a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/miniorange-login-openid\/\" target=\"_blank\">Plugin de connexion et d&#8217;enregistrement social<\/a> pour WordPress qui pourrait permettre \u00e0 un acteur malveillant de se connecter car toute information fournie par l&#8217;utilisateur sur l&#8217;adresse e-mail est d\u00e9j\u00e0 connue.<\/p>\n<p>Suivi comme CVE-2023-2982 (score CVSS\u00a0: 9,8), la faille de contournement d&#8217;authentification affecte toutes les versions du plug-in, y compris et ant\u00e9rieures \u00e0 7.6.4.  Il a \u00e9t\u00e9 r\u00e9solu le 14 juin 2023, avec la publication de la version 7.6.5 suite \u00e0 la divulgation responsable le 2 juin 2023.<\/p>\n<p>&#8220;La vuln\u00e9rabilit\u00e9 permet \u00e0 un attaquant non authentifi\u00e9 d&#8217;acc\u00e9der \u00e0 n&#8217;importe quel compte sur un site, y compris les comptes utilis\u00e9s pour administrer le site, si l&#8217;attaquant conna\u00eet ou peut trouver l&#8217;adresse e-mail associ\u00e9e&#8221;, a d\u00e9clar\u00e9 le chercheur de Wordfence, Istv\u00e1n M\u00e1rton. <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2023\/06\/miniorange-addresses-authentication-bypass-vulnerability-in-wordpress-social-login-and-register-wordpress-plugin\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Le probl\u00e8me est enracin\u00e9 dans le fait que la cl\u00e9 de cryptage utilis\u00e9e pour s\u00e9curiser les informations lors de la connexion \u00e0 l&#8217;aide de comptes de m\u00e9dias sociaux est cod\u00e9e en dur, ce qui conduit \u00e0 un sc\u00e9nario o\u00f9 les attaquants pourraient cr\u00e9er une demande valide avec une adresse e-mail correctement crypt\u00e9e utilis\u00e9e pour identifier l&#8217;utilisateur. .<\/p>\n<p>Si le compte appartient \u00e0 l&#8217;administrateur du site WordPress, cela pourrait entra\u00eener un compromis complet.  Le plugin est utilis\u00e9 sur plus de 30 000 sites.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Des-hackers-chinois-utilisent-des-tactiques-inedites-pour-attaquer-des.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;avis fait suite \u00e0 la <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2023\/06\/arbitrary-user-password-change-vulnerability-in-learndash-lms-wordpress-plugin\/\" target=\"_blank\">D\u00e9couverte<\/a> d&#8217;une faille de grande gravit\u00e9 affectant <a rel=\"nofollow noopener\" href=\"https:\/\/www.learndash.com\/learndash-lms\/\" target=\"_blank\">Plug-in LearnDash LMS<\/a>un plugin WordPress avec plus de 100 000 installations actives, qui pourrait permettre \u00e0 tout utilisateur disposant d&#8217;un compte existant de r\u00e9initialiser des mots de passe utilisateur arbitraires, y compris ceux disposant d&#8217;un acc\u00e8s administrateur.<\/p>\n<p>Le bogue (CVE-2023-3105, score CVSS : 8,8) a \u00e9t\u00e9 corrig\u00e9 dans la version 4.6.0.1 qui a \u00e9t\u00e9 livr\u00e9e le 6 juin 2023.<\/p>\n<p>Cela vient aussi des semaines apr\u00e8s Patchstack <a rel=\"nofollow noopener\" href=\"https:\/\/patchstack.com\/articles\/csrf-to-wp-admin-site-wide-xss-in-updraftplus-plugin\/\" target=\"_blank\">d\u00e9taill\u00e9<\/a> une falsification de requ\u00eate intersite (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/csrf\" target=\"_blank\">CSRF<\/a>) vuln\u00e9rabilit\u00e9 dans le <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/updraftplus\/\" target=\"_blank\">Plug-in UpdraftPlusComment<\/a> (CVE-2023-32960, score CVSS\u00a0: 7,1) qui pourrait permettre \u00e0 un attaquant non authentifi\u00e9 de voler des donn\u00e9es sensibles et d&#8217;\u00e9lever les privil\u00e8ges en incitant un utilisateur disposant d&#8217;autorisations administratives \u00e0 visiter une URL de site WordPress sp\u00e9cialement con\u00e7ue.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/critical-security-flaw-in-social-login.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 juin 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 \/ Vuln\u00e9rabilit\u00e9 du site Web Une faille de s\u00e9curit\u00e9 critique a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le Plugin de connexion et d&#8217;enregistrement social pour WordPress qui pourrait permettre \u00e0 un acteur malveillant de se connecter car toute information fournie par l&#8217;utilisateur sur l&#8217;adresse e-mail est d\u00e9j\u00e0 connue. Suivi comme CVE-2023-2982 (score CVSS\u00a0: 9,8), [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":806669,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4493,15859,22,4158,4165,4161,429,133,16209,9048,4157,4159,4171,4170,65,4167,4160,4163,4162,51599,185,1835,4172,4169,2909,196,7529,4166,4164,51600],"class_list":["post-806668","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-comptes","tag-connexion","tag-critique","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-expose","tag-faille","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-plugin","tag-pour","tag-securite","tag-securite-informatique","tag-securite-internet","tag-sociale","tag-une","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/806668","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=806668"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/806668\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/806669"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=806668"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=806668"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=806668"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}