Je pense qu'en lisant cet article, vous êtes probablement conscient que Wordpress et ses plugins occupent une place très importante dans le paysage de la surface d'attaque externe. Lors de la surveillance de notre client, nous avons plus de 100 Wordpress, associés à plus de 1,5k différents plugins constamment supprimés et renouvelés, ce qui soulève à nouveau un nouveau défi dans notre automatisation.
La détection de tous les plugins avec leur version associée a été la première étape de base que nous avons rapidement automatisée pour notre client. Nous voulons être sûrs que notre solution sera capable de détecter tous les plugins installés, toutes les versions, et bien sûr toutes les vulnérabilités déjà connues et publiées sur les plugins.
Mais regardons la réalité des chiffres en face. Avec plus de 6 600 plugins vulnérables et plus de 11k CVE associées, vous pouvez rapidement faire le calcul : avertir constamment notre client de tous les CVE liés à tous ses plugins deviendra rapidement un gâchis, et, comme toujours, impossible à patcher, surtout lorsque vous devez gérer 7k autres actifs exposés sur internet.