Merci aux contributeurs de WordPress® d’avoir publié, il y a un peu plus de 24h, la version 7.0.5 du logiciel : une mise à jour de sécurité corrigeant plusieurs failles. Comme Retraceur est un fork, ces correctifs ne sont pas hérités automatiquement : ils ont été intégrés ce soir dans la branche 4.0 et cette version 4.3.0.
Une mise à jour est fortement recommandée pour tous les sites équipés de Retraceur.
Résumé des correctifs intégrés :
- Contournement possible des vérifications de droits lors de la création d’un article (un ID de post fourni sur le chemin de création permettait d’écraser un contenu existant).
- Traversée de répertoire possible dans la résolution des fichiers de template de blocs.
- Absence de vérification des droits sur l’action Ajax de génération du permalien d’exemple.
- Fuite du titre d’un article parent non accessible, affichée dans la colonne latérale des médias.
- Injection possible via le sélecteur jQuery utilisé par l’aperçu de thème dans l’admin.
- Contrôle des droits manquant lors de l’activation Ajax d’une extension réservée au réseau (multisite).
- Une regex trop permissive dans
wpautop()pouvait laisser un paragraphe se glisser dans un attribut de balise<blockquote>.
Les correctifs concernant le Customizer, l’API XML-RPC et les commentaires n’ont pas été intégrés : ces fonctionnalités n’étant pas supportées par le cœur de Retraceur.
Aucune preuve d’exploitation active n’est connue à ce jour, mais comme pour toute mise à jour de sécurité, il est conseillé de mettre à jour sans attendre.
Photo à la une de Sebastian sur Unsplash
NB : La marque WordPress® est la propriété intellectuelle de la Fondation WordPress®. L’utilisation du nom WordPress® dans cet article est uniquement à des fins d’identification et n’implique pas une approbation de la part de la Fondation WordPress®.


Conversation
Rejoignez la conversation depuis Bluesky