Ce 22 septembre 26 une mise à jour critique de sécurité est à effectuer pour les personnes qui possèdent un site avec le CMS WordPress. Elle fait suite à celle effectuée il y a cinq jours mais n’en découle pas. C’est la 7.1.2 qu’il vous faudra installer.
Ça semble sérieux
Ça ne touche pas tous les sites. Celui-ci avec le Thème Twenty-Twenty five n’était a priori pas concerné directement mais j’ai tout de même mis à jour.
Le problème est signalé comme une faille critique.
Si je traduis bien : un attaquant non authentifié (sans compte) peut forcer la résolution des modèles de page à inclure un fichier PHP local lisible situé en dehors des répertoires du thème actif.
Sous certaines conditions selon l’environnement du serveur et les thèmes actifs, cela peut conduire à une exécution de code à distance.
Ça n’est pas automatique mais :
Si le thème actif (ou son parent) a un dossier dont le nom commence par page- (ex. page-templates) comme les thèmes Twenty Twelve, Twenty Fourteen, et certains thèmes populaires (Neve, Hestia, Sydney…) alors il y a souci.
S’il existe un fichier PHP lisible sur le serveur (souvent pearcmd.php dans certaines configs PHP/Docker/cPanel) avec certaines configurations serveur (ex. register_argc_argv = On).
Quand les conditions sont réunies, c’est très dangereux.
Exemples de soucis qui peuvent se poser :
- créer un compte administrateur WordPress
- Installer un backdoor / webshell (accès permanent)
- Modifier ou supprimer des fichiers du site
- Voler la base de données (utilisateurs, mots de passe hashés, contenu…)
- Injecter du malware / scripts malveillants dans les pages
- Utiliser le serveur pour envoyer du spam ou attaquer d’autres sites
- Prendre le contrôle complet du site (et parfois du serveur selon la configuration)
Mise à jour immédiate
Comme toujours on sauvegarde son site et sa base de données.
On peut effectuer la mise à jour directement dans le tableau de bord : elle est en général proposée automatiquement et cela ne prend que quelques minutes.
J’ai vu que le correctif de sécurité est applicable sur toutes les branches encore éligibles aux correctifs de sécurité (jusqu’à la version 4.7 actuellement). Attention car le bug est antérieur à la version WordPress 7.
On trouve la dernière version au lien :
Cela s’est fait sans souci pour moi et n’a pas affecté les performances du site.

Un mot en retour ?