jobsphp

ActualitéÉcosystème PHP

WordPress 7.0.3 : une mise à jour critique pour contrer douze failles de sécurité

3 qui colmate douze vulnérabilités distinctes — un lot pour le moins inhabituel, comme le souligne RS Web Solutions — avec, en haut du panier, une XSS pré-authentification sur l'écran de connexion…

WordPress 7.0.3 : une mise à jour critique pour contrer douze failles de sécurité

WordPress 7.0.3: douze rustines, et une XSS qui pique vraiment

Quand WordPress dégaine une mise à jour sécurité sur le core, on sait qu'il va y avoir des ondes de choc. Cette fois, c'est la 7.0.3 qui colmate douze vulnérabilités distinctes — un lot pour le moins inhabituel, comme le souligne RS Web Solutions — avec, en haut du panier, une XSS pré-authentification sur l'écran de connexion notée 8,9/10 en sévérité, et qui peut, accrochez-vous, mener à de l'exécution de code PHP. Pour les devs PHP qui maintiennent des sites WordPress en prod (et on sait qu'il y en a une majorité silencieuse parmi nous), c'est exactement le genre de mardi qui mérite un café serré et une revue de changelog immédiate.

La XSS qui fait trembler le login (et tout le reste)

La faille qui fait dresser les cheveux sur la tête des RSSI, c'est donc cette XSS réfléchie sur la page de connexion. Pré-authentification, donc accessible avant même de saisir le moindre identifiant. Le scénario qui donne des sueurs froides: un attaquant injecte du contenu malveillant, et selon les chercheurs, ça peut conduire à de l'exécution de code PHP côté serveur — autant dire que la promesse « blog convivial » tombe à plat assez vite. Trois des douze failles sont jugées critiques par les chercheurs, et c'est celle-ci qui tire la sonnette d'alarme, confirmée par ALM Corp comme étant la préoccupation numéro un du lot.

À ses côtés, on trouve aussi une escalade de privilèges sur les installations multisite, permettant à un utilisateur non privilégié de créer des sites sur le réseau (autrement dit, transformer ton instance en hall d'entrée ouvert aux curieux), ainsi qu'une SSRF dans le composant de validation d'URL qui tente d'accéder à des adresses IP link-local. Bref, du lourd, du très lourd.

Le gang des XSS stockées et le cas Contributor

Le reste du tableau de chasse sent (un poil) moins la poudre, mais mérite quand même votre attention — surtout si vous gérez des sites avec des utilisateurs enregistrés. On dénombre pas moins de quatre XSS stockées au niveau Contributor: dans le bloc Post Date, dans le bloc Post Content, dans les paramètres d'emoji, et dans Quick Edit. Pour les installations avec pléthore de comptes Contributor (les sites multi-auteurs, vous vous reconnaîtrez), c'est précisément ce cocktail qui finit en incident de prod et en mail paniqué du client à 23h.

Viennent s'ajouter une fuite d'information dans le bloc Latest Comments — qui permettait d'accéder aux commentaires de posts pourtant protégés par mot de passe —, un contournement de la confirmation d'adresse email, une injection CSS dans les commentaires pour les rôles Author, et une énumération de slugs de posts. Pas sexy, mais largement de quoi transformer votre après-midi en réunion d'urgence.

Pourquoi ce cluster, et après?

Ce qui rend cette sortie vraiment inhabituelle, c'est moins le nombre de failles que l'effet de meute: RS Web Solutions et ALM Corp notent tous deux qu'on assiste à une flambée de la recherche en sécurité sur WordPress, dopée par l'IA qui repère en quelques heures ce qu'un humain aurait mis des semaines à débusquer à la main. La communication officielle, elle, reste laconique — un billet de blog qui se contente de lister les noms des failles sans véritable évaluation des risques. Pour le dev PHP moyen qui n'a pas quatre heures à perdre en lecture de bulletins, ça laisse un goût d'inachevé (et une vraie question: qui a le temps de patcher en pleine journée?).

Et puisqu'on est en plein cluster de découvertes, signalons au passage qu'un autre billet, celui de CyberSecurityNews, évoque une vulnérabilité critique dans un plugin WordPress exposant environ 600 000 sites à des attaques par upload de fichiers — un rappel de plus que le core, ce n'est qu'une partie de la surface d'attaque.

Bref: si vous avez un WordPress en prod, la priorité du jour, c'est le wp core update (et un coup d'œil nerveux à votre liste de plugins). Et entre nous, c'est peut-être le bon moment pour relancer un vieux débat: à quand une vraie culture de la mise à jour automatique côté core dans la communauté? On vous écoute dans les commentaires.