Risque

  • Contournement de la politique de sécurité ;
  • injection de code indirecte.

Systèmes affectés

WordPress versions antérieures à 2.8.6.

Résumé

Des vulnérabilités dans WordPress permettent à une personne malintentionnée d'effectuer une injection de code indirecte et/ou de contourner la politique de sécurité.

Description

Deux vulnérabilités ont été corrigées dans WordPress. La première permet à une personne malintentionnée d'effectuer une attaque de type injection de code indirecte (cross-site scripting). La deuxième faille concerne le « nettoyage » des noms de fichiers téléchargés et peut être exploitée dans certaines configurations d'Apache. Les deux vulnérabilités requièrent que l'attaquant se soit authentifié et ait des droits d'écriture.

Solution

La version 2.8.6 de WordPress corrige les problèmes.

Documentation