{"id":6257,"date":"2025-01-19T09:24:02","date_gmt":"2025-01-19T08:24:02","guid":{"rendered":"https:\/\/www.lrob.fr\/?p=6257"},"modified":"2025-01-19T09:24:02","modified_gmt":"2025-01-19T08:24:02","slug":"une-faille-critique-dans-w3-total-cache","status":"publish","type":"post","link":"https:\/\/portail.lrob.fr\/en\/news\/une-faille-critique-dans-w3-total-cache\/","title":{"rendered":"Une faille critique dans W3 Total Cache"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Les \u00e9quipes de WordFence (un plugin de s\u00e9curit\u00e9 WordPress) nous ont remont\u00e9 une faille de s\u00e9curit\u00e9 <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-12365\" target=\"_blank\" rel=\"noopener\">CVE-2024-12365<\/a>, de criticit\u00e9 CVSS 8.5\/10.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu&rsquo;est-ce que W3 Total Cache ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/wordpress.org\/plugins\/w3-total-cache\/\" target=\"_blank\" rel=\"noopener\">W3 Total Cache<\/a> est un plugin de cache s\u00e9rieux, performant et hautement personnalisable, que nous recommandons chaudement. Utilis\u00e9 par plus d&rsquo;un million de sites, il se distingue par sa fiabilit\u00e9, ses nombreux param\u00e9trages et le support du cache Redis.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quel est le risque de cette faille ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le plugin <strong>W3 Total Cache<\/strong> pour WordPress pr\u00e9sente une vuln\u00e9rabilit\u00e9 d&rsquo;acc\u00e8s non autoris\u00e9 aux donn\u00e9es en raison de l&rsquo;absence de v\u00e9rification des capacit\u00e9s dans la fonction <code>is_w3tc_admin_page<\/code> dans toutes les versions jusqu&rsquo;\u00e0, et y compris, la version 2.8.1. Cette vuln\u00e9rabilit\u00e9 permet \u00e0 des attaquants authentifi\u00e9s, disposant d&rsquo;un acc\u00e8s au niveau <strong>Abonn\u00e9<\/strong> ou sup\u00e9rieur, d&rsquo;obtenir la valeur nonce du plugin et d&rsquo;ex\u00e9cuter des actions non autoris\u00e9es. Cela peut entra\u00eener :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Divulgation d&rsquo;informations<\/strong> : Les attaquants peuvent acc\u00e9der \u00e0 des donn\u00e9es sensibles.<\/li>\n\n\n\n<li><strong>Consommation des limites du plan de service<\/strong> : Une surcharge des ressources peut entra\u00eener des interruptions de service et des co\u00fbts accrus.<\/li>\n\n\n\n<li><strong>Requ\u00eates web vers des emplacements arbitraires<\/strong> : Les attaquants peuvent inciter l&rsquo;application web \u00e0 effectuer des requ\u00eates vers des services internes, y compris la r\u00e9cup\u00e9ration de m\u00e9tadonn\u00e9es d&rsquo;instance dans des environnements bas\u00e9s sur le cloud.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces actions exploitent la vuln\u00e9rabilit\u00e9 pour compromettre la confidentialit\u00e9, les ressources et les services internes des applications concern\u00e9es. En somme, cela peut permettre le piratage d&rsquo;un site web.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quelle est l&rsquo;ampleur de l&rsquo;impact ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Plus de 1 millions de sites touch\u00e9s, dont quelques dizaines de sites h\u00e9berg\u00e9s chez LRob.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Quelles sont les versions touch\u00e9es ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Toutes les versions inf\u00e9rieures ou \u00e9gales \u00e0 2.8.1 sont touch\u00e9es. La premi\u00e8re version patch\u00e9e est la 2.8.2.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Comment LRob a g\u00e9r\u00e9 le souci ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">90% des sites impact\u00e9s sont en mise \u00e0 jour automatiques faites directement par le serveur web, ce qui signifie que les sites \u00e9t\u00e9 s\u00e9curis\u00e9s automatiquement sous 24h apr\u00e8s la mise \u00e0 disposition du patch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La faille ayant \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e le 15 Janvier, nous en avons \u00e9t\u00e9 alert\u00e9s le jour m\u00eame dans l&rsquo;apr\u00e8s-midi et avons fait la mise \u00e0 jour manuellement pour les sites en mise \u00e0 jour manuelle le 17 Janvier au matin.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cela n&rsquo;a donc eu aucune incidence n\u00e9gative chez LRob.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour b\u00e9n\u00e9ficier de cette attention privil\u00e9gi\u00e9e pour votre site WordPress,<br>h\u00e9bergez votre site chez LRob !<\/p>\n\n\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/portail.lrob.fr\/en\/hebergement-web\/\">Chosir mon h\u00e9bergement<\/a><\/div>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Les \u00e9quipes de WordFence (un plugin de s\u00e9curit\u00e9 WordPress) nous ont remont\u00e9 une faille de s\u00e9curit\u00e9 CVE-2024-12365, de criticit\u00e9 CVSS 8.5\/10. Qu&rsquo;est-ce que W3 Total Cache ? W3 Total Cache est un plugin de cache s\u00e9rieux, performant et hautement personnalisable, que nous recommandons chaudement. Utilis\u00e9 par plus d&rsquo;un million de sites, il se distingue par [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":6258,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[39],"tags":[],"class_list":["post-6257","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"_links":{"self":[{"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/posts\/6257","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/comments?post=6257"}],"version-history":[{"count":0,"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/posts\/6257\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/media\/6258"}],"wp:attachment":[{"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/media?parent=6257"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/categories?post=6257"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/portail.lrob.fr\/en\/wp-json\/wp\/v2\/tags?post=6257"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}