Skip to content

Releases: orilyt/orilyt-hardening

v1.1.1 — anti-énumération + correctif timing (LiteSpeed)

Choose a tag to compare

@orilyt orilyt released this 20 Jun 07:09

Durcissement anti-énumération pour WordPress, sans configuration et sans table en base.

Nouveautés depuis la v1.0

  • Correctif de sécurité (v1.1) : fermeture d'un oracle de timing sur lost-password qui permettait de distinguer un identifiant existant d'un inexistant. Le temps de réponse est désormais uniformisé.
  • v1.1.1 : prise en charge de litespeed_finish_request() pour l'envoi de la réponse hors-requête sur serveurs LiteSpeed.

Ce que fait le plugin

  • Bloque l'énumération via ?author=N et l'endpoint REST /wp/v2/users.
  • Uniformise les messages d'erreur de connexion (pas de fuite « identifiant inconnu » vs « mot de passe incorrect »).
  • Rate-limite lost-password.
  • Zéro configuration, zéro table, licence MIT.

Recommandation

Mettez à jour depuis la v1.0.0 : cette dernière contient l'oracle de timing corrigé ici.

v1.0.0

v1.0.0 Pre-release
Pre-release

Choose a tag to compare

@orilyt orilyt released this 07 Jun 21:51

⚠️ Version obsolète — ne pas utiliser. Elle contient un oracle de timing sur lost-password corrigé dans la v1.1+. Téléchargez la dernière version : https://github.com/orilyt/orilyt-hardening/releases/latest