WPML

Notre site a été piraté ce week-end, entraînant une perte de données de clients. Nous venons de terminer la reconstruction du site et il est de nouveau opérationnel.

Plusieurs de nos clients ont reçu des courriels très inquiétants concernant une faille de sécurité dans l’extension WPML. Ce courriel a été envoyé par un intrus qui s’est introduit sur notre site et a utilisé notre système de messagerie. Évidemment, ce message ne provient pas de nous. Si vous avez reçu un tel courriel, veuillez le supprimer. Suivre les liens dans des courriels piratés peut causer des problèmes supplémentaires.

Nous avons mis à jour wpml.org, tout reconstruit et tout réinstallé. Nous avons sécurisé l’accès à l’interface d’administration à l’aide de l’authentification à deux facteurs et réduit au minimum l’accès du serveur web au système de fichiers.

Il s’agit davantage de précautions que d’une véritable réponse au piratage. Nos données montrent que le pirate a utilisé des informations internes (un ancien mot de passe SSH) et une faille qu’il s’était laissée alors qu’il était notre employé.

Ce piratage n’a pas été réalisé via une faille de sécurité dans WordPress, WPML ou une autre extension, mais en utilisant ces informations internes. Quoi qu’il en soit, les dégâts sont importants et déjà faits.

Pour être clairs :

  • L’extension WPML exécutée sur votre site ne contient pas cette faille de sécurité.
  • Vos informations de paiement n’ont pas été compromises (nous ne les stockons pas).
  • L’intrus possède effectivement votre nom et votre courriel et pourrait avoir accès à votre compte sur WPML.org.
  • L’intrus a bel et bien volé les clés du site, mais elles ne lui sont d’aucune utilité. Les clés du site permettent à votre site de recevoir les mises à jour de wpml.org. L’intrus ne peut pas imposer de modifications à votre site à l’aide de ces clés.

Nous recommandons maintenant à tous les clients de réinitialiser leurs comptes sur wpml.org. Pour ce faire, connectez-vous à votre compte. Veuillez ne pas suivre les liens dans les courriels, car l’attaquant pourrait encore envoyer des courriels pour vous piéger. Pour vous connecter, ouvrez un navigateur, tapez https://wpml.org et connectez-vous.

Il y aura très probablement d’autres actions post-violation que nous devrons entreprendre. Nous enverrons un courriel de suivi au début de cette semaine avec un résumé plus complet.

Bien sûr, nous nous excusons tous d’être responsables de ce désordre. Notre équipe est disponible pour vous aider pour tout ce dont vous avez besoin. Vous pouvez laisser des commentaires ici ou utiliser notre formulaire de contact pour nous écrire directement.

Vous avez trouvé cela utile ? Partagez cet article :