Risque
- Contournement de la politique de sécurité
Systèmes affectés
WordPress versions 2.8.3 et antérieures.
Résumé
Une vulnérabilité dans WordPress permet de réinitialiser, sans les droits requis, un mot de passe à distance.
Description
Une vulnérabilité a été découverte dans WordPress. Un attaquant peut provoquer la réinitialisation du mot de passe qui correspond au premier compte sans clé dans la base de données (typiquement le compte de l'administrateur). Dans ce cas, un nouveau mot de passe est envoyé par messagerie électronique au propriétaire légitime de ce compte.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Notes de version 2.8.4 de WordPress du 12 août 2009 http://wordpress.org/development/2009/08/2-8-4-security-release/
- Référence CVE CVE-2009-2762 https://www.cve.org/CVERecord?id=CVE-2009-2762