Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Comment surveiller les failles publiées qui concernent ma boutique

Une faille dans un module ou une extension que vous utilisez est souvent publiée publiquement des semaines, voire des mois, avant d’être exploitée à grande échelle. Ce délai est la seule fenêtre pour agir avant d’être concerné, à condition de savoir où le suivre.

Décrire mon problème Discuter sur WhatsApp

Trois sources selon ce que vous utilisez

  1. WPScan Vulnerability Database, pour WordPress et WooCommerce

    Base de données publique et gratuite, avec une limite d’usage sur l’API gratuite, qui répertorie les failles connues du cœur de WordPress, des thèmes et des extensions, avec la version corrigée vers laquelle migrer. Rachetée par Automattic, c’est une référence citée par la communauté de sécurité WordPress.

  2. Les avis de sécurité officiels PrestaShop

    PrestaShop publie ses avis de sécurité sur son dépôt GitHub et sur son blog technique dès qu’une faille touchant le cœur du logiciel est corrigée, avec la version qui la corrige. C’est la source de référence pour savoir si une version installée est concernée.

  3. NVD, pour une recherche générale par identifiant CVE

    Gérée par le NIST, l’agence américaine de standardisation, la National Vulnerability Database est le registre public où chaque faille reçoit un identifiant CVE et une description. Utile pour vérifier un composant tiers qui n’a pas de base dédiée.

Un exemple documenté du délai entre publication et exploitation

La faille référencée CVE-2023-28121 dans l’extension WooCommerce Payments a été corrigée par l’éditeur le 23 mars 2023. Les attaques massives exploitant cette faille n’ont commencé que le 14 juillet 2023, soit près de quatre mois plus tard, selon les informations rapportées par The Hacker News et par WPScan.

Un site qui a appliqué la mise à jour dans cet intervalle n’a jamais été exposé à l’exploitation massive, alors qu’un site resté sur la version vulnérable pendant ces quatre mois l’était en permanence, sans qu’aucun symptôme ne soit forcément visible avant l’attaque elle-même.

Ce qui complète cette veille

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Qu’avez-vous constaté ?
Depuis quand le problème est-il constaté ?

Plus l’infection est ancienne, plus elle a pu se propager dans les fichiers et la base de données.

Disposez-vous d’une sauvegarde saine ?
Avez-vous encore accès à l’administration WordPress ? (facultatif)
Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

WPScan est-il gratuit ?
La consultation de base de la Vulnerability Database est gratuite. L’accès à l’API pour un usage automatisé plus poussé est soumis à une limite d’usage sur l’offre gratuite.
PrestaShop a-t-il une base équivalente à WPScan ?
Il n’existe pas de base communautaire centralisée de la même ampleur pour PrestaShop. Les avis officiels de l’éditeur, publiés sur GitHub et sur son blog technique, restent la source de référence pour le cœur du logiciel.
Dois-je suivre les CVE moi-même si je n’ai pas de compétences techniques ?
Pas nécessairement en direct : ce suivi peut être délégué dans le cadre d’une maintenance suivie. L’essentiel est qu’une vérification ait lieu à intervalle régulier plutôt que jamais.
Que faire si mon extension n’est plus du tout maintenue et qu’une faille est publiée dessus ?
Il n’y a pas de correctif à attendre. La solution est de retirer l’extension ou de la remplacer par une alternative activement maintenue, pas d’espérer un correctif qui ne viendra pas.
Combien de temps ai-je après la publication d’une faille avant d’être exposé ?
Il n’existe pas de délai garanti. L’exemple de CVE-2023-28121 montre un intervalle de plusieurs mois entre correctif et exploitation massive, mais ce n’est pas une règle générale valable pour toutes les failles.