Wordpress & Woocommerce · 3 min de lecture

WordPress 7.1.3 : sept failles corrigées et un troisième correctif de sécurité en trois semaines

WordPress 7.1.3 : sept failles corrigées et un troisième correctif de sécurité en trois semaines

Après la 7.1.1 du 17 septembre (11 failles) et la 7.1.2 du 22 septembre (une faille critique), WordPress 7.1.3 est sortie le 6 octobre avec sept correctifs de sécurité et quatre corrections de bugs. Rien d’aussi grave que la 7.1.2, mais un point demande une action manuelle après la mise à jour : le cache des contenus embarqués.

Les sept failles corrigées

La liste publiée sur WordPress.org est courte ; Patchstack en a fait une lecture détaillée. Voici l’essentiel :

  • XSS stockée sur l’écran Commentaires : un commentaire en attente pouvait piéger un modérateur (Éditeur ou plus) qui clique sur un lien. Le gestionnaire de l’onglet Aide de wp-admin/js/common.js passait un href à $() de jQuery. Signalée par Trail of Bits, en collaboration avec OpenAI.
  • Déni de service dans WP_Http::make_absolute_url() : une boucle ne s’arrêtait jamais sur certains chemins relatifs, déclenchable par un Contributeur via l’aperçu de lien de l’éditeur.
  • Injection SQL de second ordre dans l’export WXR : des ID d’image mise en avant étaient concaténés sans contrôle. Seul l’export d’un type de contenu précis était concerné, pas « Tout le contenu ».
  • Les Auteurs pouvaient épingler des articles via l’API REST, à cause d’un && qui aurait dû être un ||.
  • Commentaires d’articles privés lisibles sans être connecté, via les flux de commentaires d’un article.
  • XSS via les embeds Imgur : Imgur était dans la liste des fournisseurs oEmbed de confiance, qui échappent au filtrage. Il en a été retiré.
  • Collision de noms d’actions avec le hook {status}_{type} : un article de statut delete pouvait déclencher delete_post.

Trois de ces failles (déni de service, injection SQL, articles épinglés) sont créditées à Anthropic, qui figurait déjà dans les crédits de la 7.1.1 pour deux failles. Les audits de code assistés par IA trouvent donc des bugs réels dans le cœur, ce qui promet d’autres versions de sécurité dans les mois qui viennent.

Mettre à jour et vérifier

Les sites avec les mises à jour automatiques mineures actives reçoivent la 7.1.3 seuls. Sur un parc de sites, contrôlez quand même la version réelle et l’intégrité des fichiers :

wp core version
wp core update --minor
wp core verify-checksums

Si vous avez désactivé les mises à jour automatiques du cœur pour garder la main, réactivez au minimum les versions mineures dans wp-config.php. Trois versions de sécurité en trois semaines montrent bien l’intérêt de ce réglage :

define( 'WP_AUTO_UPDATE_CORE', 'minor' );

Purger le cache oEmbed

Patchstack souligne que le correctif Imgur ne supprime pas les données oEmbed déjà en cache, stockées dans les métadonnées _oembed_* et dans les contenus de type oembed_cache. Un embed malveillant déjà enregistré continuera donc de s’afficher. Sur les sites qui accueillent des contributeurs externes, videz ce cache, puis votre cache de pages :

wp post list --post_type=oembed_cache --format=count
wp post delete $(wp post list --post_type=oembed_cache --format=ids) --force
wp cache flush

WordPress régénère les embeds au prochain affichage, en appliquant cette fois le filtrage. Pensez aussi à vider le cache de votre extension de cache ou du CDN.

Et les vieilles branches ?

WordPress.org indique que les correctifs sont rétroportés jusqu’à la branche 4.7, au fur et à mesure. Au moment de l’article de Patchstack, la 7.1.3 n’avait été rétroportée que jusqu’à la ligne 6.6 ; les branches 4.7 à 6.5 attendaient encore leur version. WordPress rappelle que seule la dernière version est réellement maintenue : un site bloqué sur une ancienne branche pour une extension incompatible est un chantier à planifier, pas une situation durable.

Enfin, plusieurs failles demandent un compte Contributeur ou Auteur. C’est l’occasion de faire le ménage dans les comptes inutilisés :

wp user list --role=contributor --fields=ID,user_login,user_email,user_registered
wp user list --role=author --fields=ID,user_login,user_email,user_registered

Ce qu’il faut retenir

  • WordPress 7.1.3 corrige sept failles, aucune n’est de niveau critique mais la mise à jour reste recommandée sans attendre.
  • Après la mise à jour, purgez le cache oEmbed et le cache de pages.
  • Gardez les mises à jour mineures automatiques actives : trois versions de sécurité sont sorties entre le 17 septembre et le 6 octobre.
  • Les branches anciennes reçoivent les rétroportages avec du retard ; la seule version vraiment suivie est la dernière.

Photo d’illustration : Gmoran6, Wikimedia Commons, CC BY-SA 4.0.

  1. WordPress 7.1.3 Maintenance and Security Release – WordPress.orgwordpress.org
  2. WordPress 7.1.3 Security Release – Patchstackpatchstack.com
  3. WordPress 7.1.1 Maintenance and Security Release – WordPress.orgwordpress.org
Demander un devisÉcrire