Commentaires : Un lien piégé peut forcer WordPress à installer un thème puis exécuter du code

Il suffit qu’un administrateur WordPress connecté ouvre un lien piégé pour que s’installe un thème du répertoire officiel choisi par l’attaquant. Si ce thème est mal protégé, l’attaquant peut ensuite exécuter du code sur le serveur. L’équipe WordPress a corrigé cette faille Click2Shell dans la version 7.1.1, publiée le 17 septembre.

https://clubic.com//actualite-630418-un-lien-piege-peut-forcer-wordpress-a-installer-un-theme-puis-executer-du-code.html

Wordpress demande maintenant beaucoup trop de maintenance, il y a trop d’extensions, utilisées à tort et à travers par les créateurs de site, cela devient compliqué, même derrière des protections comme des reverse-proxy. En résumé, c’est une véritable passoire.

C’est pour ce genre de truc que j’ai créer mon propre plugin qui permet de cacher wp-admin et wp-login, le site penses qu’il existe pas et il sort le message comme quoi la page n’esixte pas du theme