Retraceur 4.3.0, version de sécurité

Publié le

dans

.

Merci aux contributeurs de WordPress® d’avoir publié, il y a un peu plus de 24h, la version 7.0.5 du logiciel : une mise à jour de sécurité corrigeant plusieurs failles. Comme Retraceur est un fork, ces correctifs ne sont pas hérités automatiquement : ils ont été intégrés ce soir dans la branche 4.0 et cette version 4.3.0.

Une mise à jour est fortement recommandée pour tous les sites équipés de Retraceur.

Résumé des correctifs intégrés :

  • Contournement possible des vérifications de droits lors de la création d’un article (un ID de post fourni sur le chemin de création permettait d’écraser un contenu existant).
  • Traversée de répertoire possible dans la résolution des fichiers de template de blocs.
  • Absence de vérification des droits sur l’action Ajax de génération du permalien d’exemple.
  • Fuite du titre d’un article parent non accessible, affichée dans la colonne latérale des médias.
  • Injection possible via le sélecteur jQuery utilisé par l’aperçu de thème dans l’admin.
  • Contrôle des droits manquant lors de l’activation Ajax d’une extension réservée au réseau (multisite).
  • Une regex trop permissive dans wpautop() pouvait laisser un paragraphe se glisser dans un attribut de balise <blockquote>.

Les correctifs concernant le Customizer, l’API XML-RPC et les commentaires n’ont pas été intégrés : ces fonctionnalités n’étant pas supportées par le cœur de Retraceur.

Aucune preuve d’exploitation active n’est connue à ce jour, mais comme pour toute mise à jour de sécurité, il est conseillé de mettre à jour sans attendre.

Photo à la une de Sebastian sur Unsplash

NB : La marque WordPress® est la propriété intellectuelle de la Fondation WordPress®. L’utilisation du nom WordPress® dans cet article est uniquement à des fins d’identification et n’implique pas une approbation de la part de la Fondation WordPress®.