Retraceur 4.5.0 : version de sécurité et de maintenance

Publié le

dans

.

Une nouvelle version de sécurité de Retraceur est disponible.

Quelques heures après la publication de WordPress® 7.1.3, j’ai intégré dans Retraceur les correctifs de sécurité et de maintenance de cette nouvelle version du logiciel dont il est issu.

Retraceur 4.5.0 reprend les 5 correctifs de sécurité et les 3 corrections de bugs apportés par WordPress® 7.1.3.

Les vulnérabilités résolues sont :

  • un problème de déni de service dans WP_Http::make_absolute_url() ;
  • une injection SQL de second ordre dans l’export WXR ;
  • une faiblesse permettant à des comptes disposant du rôle Auteur d’épingler des publications ;
  • une vulnérabilité XSS liée aux contenus Imgur intégrés ;
  • une collision possible de noms d’actions via certains paramètres transmis aux hooks {status}_{type}.

Comme toujours avec une version de sécurité, je vous recommande de mettre à jour votre site dès que possible.

Retraceur continue son propre chemin

Cette nouvelle version illustre une nouvelle fois l’une des caractéristiques de Retraceur : le projet continue de s’appuyer sur les travaux réalisés par les contributeur·rice·s de WordPress® lorsque ceux-ci correspondent à ses objectifs.

Cette approche permet notamment de bénéficier du travail considérable réalisé sur la sécurité du logiciel tout en poursuivant, indépendamment, le chemin tracé par Retraceur. Merci aux contributeur·rice·s qui ont identifié, analysé et corrigé ces problèmes de sécurité dans le projet dont Retraceur est dérivé.

Photo à la une de Kseniia Lobko sur Unsplash

NB : La marque WordPress® est la propriété intellectuelle de la Fondation WordPress®. L’utilisation du nom WordPress® dans cet article est uniquement à des fins d’identification et n’implique pas une approbation de la part de la Fondation WordPress®.