Risques
- Déni de service
- Injection de code indirecte à distance
- Injection de requêtes illégitimes par rebond (CSRF)
Systèmes affectés
WordPress versions 3.1 et antérieures.
Résumé
Plusieurs vulnérabilités dans WordPress permettent de réaliser un déni de service ainsi que diverses injections.
Description
Plusieurs vulnérabilités ont été découvertes dans WordPress :
- une éventuelle injection de requêtes par rebond (CSRF) est possible via le module media uploader ;
- un déni de service est possible dans certaines configurations lors de la gestion de liens spécifiquement constitués dans le champ des commentaires ;
- une injection de code indirecte, non détaillée par l'éditeur, est possible.
Solution
Mettre WordPress à jour en version 3.1.1.
Documentation
- Annonce de la version 3.1.1 de WordPress du 05 avril 2011 http://wordpress.org/news/2011/04/wordpress-3-1-1/