Zone de dépôt SudoWP pour Elementor
Contributeurs : SudoWP, WP Republic
Auteurs originaux : WEB-SHOP-HOSTING
Tags : elementor, dropzone, upload, security-patch, fork, cve-2024-5153, honeypot
Nécessite au moins : 5.6
Testé jusqu'à : 6.7
Tag stable : 1.7.17
Licence : GPLv2 ou ultérieure
Avis de sécurité
Ceci est un fork maintenu par la communauté du plugin abandonné « Startklar Elementor Addons » (v1.7.15). Le plugin original est obsolète et contient des vulnérabilités de sécurité non corrigées.
Cette version corrige les vulnérabilités CVE-2024-5153 (Directory Traversal) et de téléchargement arbitraire de fichiers en implémentant une sanitisation stricte, en appliquant des listes d'autorisation de types de fichiers et en renforçant les permissions côté serveur.
Description
SudoWP DropZone pour Elementor restaure les fonctionnalités « DropZone » et « Country Code » dans les formulaires Elementor Pro, mais avec des correctifs de sécurité de niveau entreprise appliqués. Il est conçu pour les utilisateurs qui ont besoin de ces widgets spécifiques mais ne peuvent pas risquer les failles de sécurité présentes dans le plugin abandonné original.
Fonctionnalités clés :
- Sécurité corrigée : Corrige les failles critiques de Directory Traversal et d'exécution de code à distance (RCE) présentes dans la version originale du vendeur.
- Champ DropZone : Prise en charge du glisser-déposer pour le téléchargement de plusieurs fichiers dans les formulaires Elementor.
- Sélecteur de code pays : Géolocalisation automatique basée sur l'IP et affichage du drapeau du pays pour les champs téléphone.
- Honeypot avancé : Protection anti-spam renforcée, cachée des utilisateurs légitimes mais visible pour les robots.
- Re-baptisé : Utilise la convention de nommage
sudowp- pour éviter les conflits ou les écrasements accidentels provenant de la source abandonnée.
Installation
- Téléchargez le fichier zip du plugin (ou clonez ce dépôt).
- Important : Désactivez et supprimez le plugin original « Startklar Elementor Addons » s'il est installé (pour éviter les conflits de classes).
- Téléversez le dossier
sudowp-dropzone-elementor dans votre répertoire /wp-content/plugins/.
- Activez le plugin via le menu 'Extensions' dans WordPress.
- Assurez-vous que Elementor et Elementor Pro sont installés et actifs.
Questions fréquemment posées
Ce plugin est-il compatible avec le plugin Startklar original ? Non. Il s'agit d'un fork autonome. Vous devez désactiver et supprimer le plugin original « Startklar Elementor Addons » pour utiliser cette version, car ils partagent des noms de classes similaires mais ont des structures de fichiers et une logique de sécurité différentes.
Pourquoi utiliser ceci plutôt que le plugin officiel ? Le plugin officiel a été abandonné et contient des vulnérabilités de sécurité connues qui permettent aux attaquants de télécharger des fichiers exécutables (PHP) ou de manipuler les répertoires du serveur. Ce fork corrige ces problèmes tout en conservant les fonctionnalités intactes.
Prend-il en charge les téléchargements de fichiers PHP ? Non. Pour des raisons de sécurité, ce fork interdit strictement les extensions de fichiers PHP, EXE et autres fichiers exécutables, indépendamment de vos paramètres Elementor ou WordPress.
Changelog
Version 1.7.17 (Édition renforcée pour la sécurité SudoWP)
- Amélioration de la sécurité : Ajout de la protection CSRF avec vérification de nonce sur tous les gestionnaires AJAX.
- Amélioration de la sécurité : Ajout de l'enregistrement manquant du gestionnaire AJAX pour le sélecteur de pays.
- Correction de sécurité : Correction de la vulnérabilité SSRF en supprimant les requêtes HTTP externes.
- Amélioration de la sécurité : Extension de la liste des extensions de fichiers interdites (ajout de PHP8, JSP, ASP, SVG, etc.).
- Amélioration de la sécurité : Ajout de la validation des doubles extensions pour empêcher les attaques de falsification de fichiers.
- Amélioration de la sécurité : Ajout de la validation de la taille des fichiers par rapport aux limites de WordPress.
- Amélioration de la sécurité : Renforcement de la validation des chemins pour empêcher le Directory Traversal.
- Amélioration de la sécurité : Ajout de la protection XSS avec un échappement approprié des sorties.
- Amélioration de la sécurité : Ajout de la vérification de nonce à la page des paramètres d'administration.
- Documentation : Ajout d'un rapport d'audit de sécurité complet (SECURITY_AUDIT.md).
Version 1.7.16 (Édition SudoWP)
- Correction de sécurité : Correction de la vulnérabilité critique de Directory Traversal (CVE-2024-5153) dans
dropzone_form_field.php.
- Correction de sécurité : Correction de la vulnérabilité de téléchargement arbitraire de fichiers. Ajout d'une liste de refus stricte côté serveur pour les extensions PHP/exécutables.
- Renforcement : Modification des permissions du dossier de téléchargement temporaire de
0777 (accessible en écriture par tous) à 0755.
- Maintenance : Refonte de la base de code pour utiliser la convention de nommage
sudowp-.
- Maintenance : Mise à jour de l'URI de l'auteur et de l'image de marque pour refléter la maintenance par SudoWP.