Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
WordPress versions 2.8.4 et antérieures.
Résumé
Une nouvelle version de WordPress corrige un déni de service à distance ainsi que des fragments de code dangereux pouvant mener à une exécution de code arbitraire.
Description
La version 2.8.5 de WordPress a été publiée. Celle-ci corrige les éléments suivants :
- une attaque en déni de service à distance est possible via les retroliens ;
- plusieurs fragments du programme, dans lesquels du code php pouvait être interprété, ont été supprimés ;
- la fonctionnalité de téléchargement (upload) a été basculée vers une liste blanche pour tous les utilisateurs (y compris l'administrateur).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité WordPress 2.8.5 du 20 octobre 2009 http://wordpress.org/development/2009/10/wordpress-2-8-5-hardening-release/