Comment surveiller les failles publiées qui concernent ma boutique
Une faille dans un module ou une extension que vous utilisez est souvent publiée publiquement des semaines, voire des mois, avant d’être exploitée à grande échelle. Ce délai est la seule fenêtre pour agir avant d’être concerné, à condition de savoir où le suivre.
Trois sources selon ce que vous utilisez
-
WPScan Vulnerability Database, pour WordPress et WooCommerce
Base de données publique et gratuite, avec une limite d’usage sur l’API gratuite, qui répertorie les failles connues du cœur de WordPress, des thèmes et des extensions, avec la version corrigée vers laquelle migrer. Rachetée par Automattic, c’est une référence citée par la communauté de sécurité WordPress.
-
Les avis de sécurité officiels PrestaShop
PrestaShop publie ses avis de sécurité sur son dépôt GitHub et sur son blog technique dès qu’une faille touchant le cœur du logiciel est corrigée, avec la version qui la corrige. C’est la source de référence pour savoir si une version installée est concernée.
-
NVD, pour une recherche générale par identifiant CVE
Gérée par le NIST, l’agence américaine de standardisation, la National Vulnerability Database est le registre public où chaque faille reçoit un identifiant CVE et une description. Utile pour vérifier un composant tiers qui n’a pas de base dédiée.
Un exemple documenté du délai entre publication et exploitation
La faille référencée CVE-2023-28121 dans l’extension WooCommerce Payments a été corrigée par l’éditeur le 23 mars 2023. Les attaques massives exploitant cette faille n’ont commencé que le 14 juillet 2023, soit près de quatre mois plus tard, selon les informations rapportées par The Hacker News et par WPScan.
Un site qui a appliqué la mise à jour dans cet intervalle n’a jamais été exposé à l’exploitation massive, alors qu’un site resté sur la version vulnérable pendant ces quatre mois l’était en permanence, sans qu’aucun symptôme ne soit forcément visible avant l’attaque elle-même.
Ce qui complète cette veille
-
Ce qui doit changer après un nettoyage
Politique de mise à jour, accès, sauvegardes testées : les habitudes qui évitent une récidive.
-
Les modules et extensions abandonnés
Le premier vecteur réel d’intrusion, avant le mot de passe faible.
-
Retour au sommaire sécurité
Tous les symptômes et toutes les failles connues, classés par ce que vous observez.
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.