Une faille de sécurité permettant de forcer la réinitialisation du compte administrateur par défaut de Wordpress à récemment été découverte !

Ce hack permet seulement de réinitialiser le mot de passe administrateur mais ne permet en aucun cas de le récupérer. En d’autres termes, il est possible de déclencher la procédure en entrant une URL du type :

http://www.domaine.com/wp-login.php?action=rp&key[]=

L’administrateur du site recevra alors son mot de passe par email.

Un hack qui peut devenir très gênant dans certains cas de figure comme celui décrit par Korben.

Heureusement il existe des solutions simples permettant de résoudre ce problème (en attendant un correctif officiel apporté par l’équipe de développement de Wordpress).

Ma préférence se porte sur celle décrite par piouPiouM’s dev qui consiste à insérer un patch dans le fichier functions.php de votre thème wordpress.

Une manipulation que j’encourage tout possesseur de blog Wordpress à effectuer en attendant un correctif officiel. Vous n’aurez alors qu’a supprimer la dite fonction de votre thème, ce qui reste très propre comparé à certaines solutions disponibles sur le web.

Correctif pour la faille WordPress de réinitialisation de mot de passe.

Partager ce billet :


  • Print
  • PDF
  • RSS
  • Digg
  • del.icio.us
  • Facebook
  • Google Bookmarks
  • HelloTxt
  • Reddit
  • Scoopeo
  • Technorati
  • Twitter
  • viadeo FR
  • Wikio FR

Mots clés pour ce billet :