Risques
- Injection de code indirecte à distance
- Élévation de privilèges
Systèmes affectés
WordPress versions 3.0.1 et antérieures.
Résumé
Des vulnérabilités dans WordPress permettent une élévation de privilèges et des injections de code indirectes.
Description
Plusieurs vulnérabilités ont été découvertes dans WordPress :
- un utilisateur disposant de droits de niveau auteur peut profiter d'une vulnérabilité pour élever ses privilèges ;
- plusieurs injections de code indirectes (XSS) affectent la fonction request_filesystem_credentials() ou sont possibles lors de la suppression d'une extension.
Solution
Mettre WordPress à jour en version 3.0.2 (cf. section Documentation).
Documentation
- Notes de la version 3.0.2 de WordPress du 30 novembre 2010 http://codex.wordpress.org/Version_3.0.2
- Téléchargement de WordPress : http://wordpress.org/download/