Une mise à jour de sécurité WordPress à faire


Iconewordpress

·

2–3 minutes

Ce 22 septembre 26 une mise à jour critique de sécurité est à effectuer pour les personnes qui possèdent un site avec le CMS WordPress. Elle fait suite à celle effectuée il y a cinq jours mais n’en découle pas. C’est la 7.1.2 qu’il vous faudra installer.

Ça semble sérieux

Ça ne touche pas tous les sites. Celui-ci avec le Thème Twenty-Twenty five n’était a priori pas concerné directement mais j’ai tout de même mis à jour.

Le problème est signalé comme une faille critique.

Si je traduis bien : un attaquant non authentifié (sans compte) peut forcer la résolution des modèles de page à inclure un fichier PHP local lisible situé en dehors des répertoires du thème actif.
Sous certaines conditions selon l’environnement du serveur et les thèmes actifs, cela peut conduire à une exécution de code à distance.

Ça n’est pas automatique mais :

Si le thème actif (ou son parent) a un dossier dont le nom commence par page- (ex. page-templates) comme les thèmes Twenty Twelve, Twenty Fourteen, et certains thèmes populaires (Neve, Hestia, Sydney…) alors il y a souci.
S’il existe un fichier PHP lisible sur le serveur (souvent pearcmd.php dans certaines configs PHP/Docker/cPanel) avec certaines configurations serveur (ex. register_argc_argv = On).

Quand les conditions sont réunies, c’est très dangereux.

Exemples de soucis qui peuvent se poser :

  • créer un compte administrateur WordPress
  • Installer un backdoor / webshell (accès permanent)
  • Modifier ou supprimer des fichiers du site
  • Voler la base de données (utilisateurs, mots de passe hashés, contenu…)
  • Injecter du malware / scripts malveillants dans les pages
  • Utiliser le serveur pour envoyer du spam ou attaquer d’autres sites
  • Prendre le contrôle complet du site (et parfois du serveur selon la configuration)

Mise à jour immédiate

Comme toujours on sauvegarde son site et sa base de données.

On peut effectuer la mise à jour directement dans le tableau de bord : elle est en général proposée automatiquement et cela ne prend que quelques minutes.

J’ai vu que le correctif de sécurité est applicable sur toutes les branches encore éligibles aux correctifs de sécurité (jusqu’à la version 4.7 actuellement). Attention car le bug est antérieur à la version WordPress 7.

On trouve la dernière version au lien :

Cela s’est fait sans souci pour moi et n’a pas affecté les performances du site.


Je vis en pays de Rouergue. Je partage ici chaque jour ou presque, un journal, de la fiction, de la poésie ou des chansons. Garanti « fait » à la main, ce site ne vous piste pas. Si vous aimez, partagez !


VOUS POURRIEZ AIMER AUSSI

dernières publications

Les commentaires

Commentez, ou publiez une réponse sur votre blog (avec un lien vers cet article) ou sur le Fediverse (Mastodon, etc.) : elle apparaîtra ici après modération.

Un mot en retour ?

Vous souhaitez citer cet article sur votre site ? Indiquez simplement votre lien ici.