WordPress 4.7.1 – huit problèmes de sécurité ont été résolus
English version: WordPress 4.7.1 – eight security issues have been fixed
Il est temps de mettre à jour ! Selon les rapports, WordPress 4.7 et les versions antérieures sont affectées par huit problèmes de sécurité et ils sont désormais corrigés
- Exécution de code à distance (RCE) dans PHPMailer – Aucun problème spécifique ne semble affecter WordPress ou l’un des principaux plugins que nous avons étudiés mais, par mesure de précaution, nous avons mis à jour PHPMailer dans cette version. Ce problème a été signalé à PHPMailer par Dawid Golunski et Paul Buonopane .
- L'API REST a exposé les données utilisateur de tous les utilisateurs qui avaient rédigé un article d'un type de publication public. WordPress 4.7.1 limite cela aux seuls types de publication qui ont spécifié qu'ils devaient être affichés dans l'API REST. Rapporté par Krogsgard et Chris Jean .
- Cross-site scripting (XSS) via le nom du plugin ou l'en-tête de version sur
update-core.php
. Signalé par Dominik Schilling de l'équipe de sécurité WordPress. - Falsification de requête intersite (CSRF) contournée via le téléchargement d'un fichier Flash. Signalé par Abdullah Hussam .
- Cross-site scripting (XSS) via le nom de thème de secours. Signalé par Mehmet Ince .
- La publication par e-mail vérifie
mail.example.com
si les paramètres par défaut ne sont pas modifiés. Signalé par John Blackbourn de l'équipe de sécurité WordPress. - Une falsification de requête intersite (CSRF) a été découverte dans le mode d'accessibilité de l'édition de widgets. Signalé par Ronnie Skansing .
- Faible sécurité cryptographique pour la clé d'activation multisite. Signalé par Jack .
Development versions
Next Post
Development version 8.5.9.1
Releases