Rapports sur Everest Backup : un nonce ne prouve pas l’autorisation

Correction : l’ancien article écartait un signalement concernant l’export des sauvegardes parce qu’un nonce était présent. Ce raisonnement était erroné. Il évoquait aussi une enquête de notre équipe sans fournir de preuve ; cette affirmation a été supprimée.
Le rôle d’un nonce
Un nonce WordPress contribue à protéger contre les requêtes intersites falsifiées. Il ne prouve pas qu’un utilisateur peut exporter une sauvegarde. WordPress déconseille explicitement les nonces pour l’authentification ou l’autorisation. Une action sensible exige aussi un contrôle adapté des capacités, par exemple avec current_user_can(), et des droits sur la ressource demandée.
Évaluer un signalement
Identifiez l’extension exacte, les versions concernées, le point d’accès, le rôle utilisateur requis et l’avis du fournisseur. Vérifiez si un compte peu privilégié peut obtenir un nonce et demander la sauvegarde d’un autre utilisateur. Testez uniquement une copie isolée et autorisée, avec des données non sensibles. Cet article ne confirme aucune version affectée et ne qualifie pas le signalement Everest Backup de faux positif.
Mesures pratiques
Rendez les sauvegardes inaccessibles aux visiteurs non autorisés, limitez les droits d’export et recherchez les téléchargements inattendus. Utilisez des mises à jour prises en charge par le fournisseur. En cas de fuite présumée, suivez votre procédure de réponse aux incidents : une mise à jour n’annule pas une divulgation antérieure.