Risque

  • Atteinte à l'intégrité des données ;
  • atteinte à la confidentialité des données.

Systèmes affectés

WordPress, versions 2.0.6 et antérieures.

Résumé

WordPress est une plateforme de publication web écrite en langage PHP. Des vulnérabilités permettent des atteintes à la disponibilité et à l'intégrité des données.

Description

Les vulnérabilités sont de plusieurs ordres :

  • une vulnérabilité dans wp-admin/templates.php permet l'injection de scripts ou de code HTML ;
  • lorsque le paramétrage PHP active l'option mbstring, une personne malintentionnée peut contourner le système de protection des requêtes SQL et ainsi exécuter des commandes SQL arbitraires ;
  • les messages d'erreur retournés par wp-login.php sont différents selon l'existence ou non de l'utilisateur, ce qui facilite la préparation d'attaques par recherche exhaustive.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation