IT之家 Le 7 octobre, WordPress a publié hier (6 octobre) la version 7.1.3,corrigeant 7 failles de sécurité dans le noyau de la plateforme et résolvant 4 bugs logiciels.
Parmi les 7 failles de sécurité corrigées, l'entreprise d'intelligence artificielle Anthropic en a signalé 3, Trail of Bits et Patchstack en ont signalé 1 chacun, une autre 1 a été soumise par trois chercheurs indépendants, et la dernière 1 a été découverte par l'équipe de sécurité de WordPress elle-même.
Selon l'article de blog cité par IT之家, la vulnérabilité la plus facile à exploiter se trouve dans l'interface de gestion des commentaires ; il s'agit d'un problème de cross-site scripting stocké (XSS), signalé par Thomas Chauchefoin de Trail of Bits : un script malveillant se cache dans la file des commentaires en attente et peut se déclencher lorsqu'un administrateur ouvre la page.
Parmi les 3 vulnérabilités signalées par Anthropic, l'une se trouve dans l'exportateur WXR : l'entrée de l'attaquant est d'abord stockée et ne constitue une menace que lorsque l'utilisateur effectue un export de contenu et que le système réutilise cette entrée pour construire une requête de base de données.
S'y ajoutent une vulnérabilité de déni de service dans la méthode WP_Http::make_absolute_url () ainsi qu'un problème de permissions permettant à un utilisateur de rôle auteur de marquer abusivement un article comme mis en avant.