WordPress 7.1.3 publié pour corriger sept vulnérabilités de sécurité
WordPress a publié hier la version 7.1.3, corrigeant sept failles de sécurité et quatre bugs logiciels. Trois des vulnérabilités signalées ont été identifiées par la société d'IA Anthropic.
WordPress a publié hier, le 6 octobre, la version 7.1.3, corrigeant sept vulnérabilités de sécurité et résolvant quatre bugs logiciels au sein de sa plateforme. Cette mise à jour est essentielle pour maintenir la sécurité du système de gestion de contenu largement utilisé.
Parmi les sept vulnérabilités corrigées, trois ont été signalées par la société d'intelligence artificielle Anthropic. Trail of Bits et Patchstack en ont rapporté une chacun, une autre a été découverte par trois chercheurs indépendants et la dernière par l'équipe de sécurité de WordPress.
La vulnérabilité la plus facilement exploitable se situait dans l'interface d'administration des commentaires, classée comme un problème de scripting inter-sites stocké (XSS). Signalé par Thomas Chauchefoin de Trail of Bits, des scripts malveillants pouvaient être déclenchés lorsqu'un administrateur accédait à la page, restant latents dans la file d'attente de modération.
Parmi les trois vulnérabilités signalées par Anthropic, l'une se trouvait dans l'exportateur WXR. Dans ce cas, les entrées de l'attaquant étaient stockées et ne représentaient une menace que lorsqu'un utilisateur effectuait une exportation de contenu et que le système réutilisait les entrées pour construire une requête de base de données. D'autres problèmes abordés comprenaient une vulnérabilité de déni de service dans la méthode WP_Http::make_absolute_url() et un problème d'escalade de privilèges permettant aux utilisateurs ayant le rôle d'auteur de marquer incorrectement des articles comme "épinglés".