La mise à jour WordPress 7.1.1 corrige 11 failles de sécurité

Hébergement web

La mise à jour WordPress 7.1.1 corrige 11 failles de sécurité

Olivier
6 min read

WordPress vient de publier la version 7.1.1, une mise à jour de maintenance et de sécurité qui corrige 11 vulnérabilités. Celles-ci affectent notamment les composants principaux de la plateforme, les thèmes, la fonctionnalité de l’API REST, les commentaires, XML-RPC et la gestion des plugins. Il s’agit donc d’une mise à jour bien plus importante que prévu initialement, surtout en termes de sécurité.

Les administrateurs de sites sont vivement encouragés à effectuer la mise à jour immédiatement. Agir rapidement peut leur éviter des impacts potentiels des failles de script inter-sites stockés, des franchissement de chemin authentifiées, des contournements d’autorisation et de la divulgation d’informations.

Cette version inclut également 17 corrections de bugs principaux et 19 corrections pour l’éditeur de bloc. WordPress 7.1.1 est ainsi une version de maintenance publiée d’urgence par l’équipe de développement. La version WordPress 7.2 devrait, pour sa part, arriver en décembre.

Les 11 failles de sécurité corrigées par WordPress 7.1.1

Cette mise à jour exceptionnelle a été émise pour faire face à une multitude de failles découvertes dans la version 7.1. Ce patch se veut donc principalement un correctif de sécurité, plutôt qu’une version ajoutant des fonctionnalités.

Des protections contre les scripts intersites (XSS)

L’un des problèmes les plus notables abordés est une vulnérabilité stockée de script intersite (XSS) dans la fonction wpautop(). Ce défaut pourrait permettre à un visiteur non authentifié d’injecter du contenu malveillant via des commentaires. Cette vulnérabilité repose toutefois sur la condition qu’un modérateur de site approuve ensuite le commentaire soumis.

Les vulnérabilités XSS stockées peuvent être particulièrement dangereuses pour les sites WordPress. Un JavaScript malveillant peut s’exécuter dans les navigateurs des administrateurs, des éditeurs ou des visiteurs qui consultent le contenu concerné.

Selon les privilèges de l’utilisateur ciblé, une exploitation réussie peut avoir des conséquences différentes. Elle pourrait entraîner un vol de session, des actions administratives non autorisées, une manipulation de contenu ou des redirections vers des pages contrôlées par un attaquant.

La mise à jour corrige également une vulnérabilité XSS stockée affectant certains thèmes qui prennent en charge les en-têtes personnalisés.

Des failles corrigées dans les API et les URL

WordPress a également corrigé un problème d’API HTML où la fonction set_modifiable_text() pouvait permettre à un attaquant d’échapper un commentaire HTML par des séquences de fermeture abrupte.

Un autre problème concernait des URL spécialement conçues. Celles-ci pouvaient automatiquement installer et prévisualiser un thème inactif à partir de WordPress.org.

L’avis n’avait pas divulgué tous les détails d’exploitation. La solution élimine néanmoinsun mécanisme de gestion des thèmes inattendu qui pourrait être exploité dans le cadre d’attaques ciblées.

Certaines barrières ne fonctionnaient pas comme prévu

WordPress 7.1.1 résout une vulnérabilité de traversée de chemin authentifiée dans le contrôleur de modèles WP REST, signalée par Anthropic.

Les faiblesses de traversée de chemin peuvent permettre aux attaquants de manipuler des chemins de fichiers en utilisant des séquences comme ./,. Cela peut permettre d’accéder à des fichiers ou des répertoires non voulus lorsque les contrôles de l’application sont insuffisants.

Anthropic a également signalé une faille qui permet à des utilisateurs authentifiés de faible privilège d’écraser des publications en dehors du périmètre d’autorisation prévu. Ce problème pose un risque pour l’intégrité éditoriale sur les sites comptant plusieurs auteurs.

D’autres correctifs liés à l’autorisation incluent une vulnérabilité qui permettait aux requêtes XML-RPC de publier des publications customize_changeset tout en contournant les contrôles pour la capacité edit_css.

WordPress a également corrigé un problème qui permettait aux administrateurs du site d’activer en réseau un plugin installé uniquement sur le réseau.

Les vérifications d’authentifications parfois insuffisantes

La mise à jour corrige une vérification de permission read_post manquante dans la fonction attachment_submitbox_metadata(). Ce défaut pourrait exposer le titre d’une publication parente privée via des métadonnées de pièces jointes.

De plus, WordPress a corrigé un contrôle d’autorisation manquant qui pourrait divulguer des brouillons ou des publications en attente aux utilisateurs disposant de privilèges de niveau Contributeur et au-dessus.

Ces éléments peuvent sembler à faible risque, mais ils peuvent néanmoins révéler des articles prévus, des noms de campagne, des annonces de produits ou des informations éditoriales sensibles.

Par ailleurs, un problème a permis à tout utilisateur authentifié de réparer des commentaires, y compris des notes internes. Cela pourrait avoir un impact sur les flux de modération et potentiellement exposer ou égarer le contexte de la discussion.

La mise à jour déjà disponible sur le répertoire officielle

Les administrateurs de sites peuvent télécharger WordPress 7.1.1 depuis WordPress.org. Ils peuvent aussi l’installer via le tableau de bord en accédant aux mises à jour et en sélectionnant « Mettre à jour maintenant ». Les sites configurés pour des mises à jour automatiques en arrière-plan doivent recevoir automatiquement le correctif.

WordPress a déclaré que les correctifs de sécurité sont également rétroportés vers les branches héritées prises en charge via la version 4.7, si nécessaire.

Les propriétaires de sites doivent vérifier leur version déployée. Ils doivent aussi examiner les comptes administratifs et s’assurer que les plugins et les thèmes sont mis à jour en même temps que l’installation principale.

Pour conclure sur la mise à jour de sécurité 7.1.1 de WordPress

L’équipe de développement de WordPress publie rarement des mises à jour de sécurité comme la version 7.1.1. La multiplication du nombre de failles découvertes au cours des dernières semaines a toutefois précipiter la publication de ce correctif essentiel.

Ce n’est pas moins de 11 vulnérabilités différentes du CMS qui sont corrigés dans cette dernière version. On recommande donc fortement à tous les propriétaires de sites WordPress d’effectuer la mise à jour le plus rapidement possible.

Nous espérons que cet article vous a plu et vous a éclairé sur la version 7.1.1 de WordPress et ses nombreux correctifs de sécurité. Si c’est le cas, nous vous invitons à consulter nos autres articles et tutoriels. Notre base de connaissance contient aussi sans doute des réponses à toutes vos questions en liens avec vos projets web.

Olivier

Olivier est un blogueur et développeur web expérimenté. Il créé et gère des sites WordPress depuis plus de 12 ans, et possède plus d'une décennie d'expérience en tant que rédacteur web.