Trusted WordPress tutorials, when you need them most.
Beginner’s Guide to WordPress
Coupe WPB
25 Million+
Websites using our plugins
16+
Years of WordPress experience
3000+
WordPress tutorials
by experts

WordPress 4.2.1 – Security Release Corrigé Zero Day XSS Vulnerability – Update Now (en anglais)

Note éditoriale : Nous percevons une commission sur les liens des partenaires sur WPBeginner. Les commissions n'affectent pas les opinions ou les évaluations de nos rédacteurs. En savoir plus sur Processus éditorial.

Trois jours seulement après la sortie de WordPress 4.2, un chercheur en sécurité a trouvé une vulnérabilité XSS Zero day qui affecte WordPress 4.2, 4.1.2, 4.1.1, 4.1.3 et 3.9.3. Cela permet à un attaquant d’injecter du JavaScript dans les commentaires et de pirater votre site. L’équipe de WordPress a réagi rapidement et corrigé le problème de sécurité dans WordPress 4.2.1, et nous vous recommandons vivement de mettre à jour vos sites immédiatement.

WordPress XSS Security

Jouko Pynnönen, chercheur en sécurité chez Klikki Oy, qui a signalé le problème, l’a décrit comme suit :

Si elle est déclenchée par un administrateur/administratrice connecté, dans les réglages par défaut, l’attaquant peut tirer parti de la vulnérabilité pour exécuter du code arbitraire sur le serveur via les éditeurs/éditrices de plugins et de thèmes.

Alternativement, l’attaquant pourrait modifier le mot de passe de l’administrateur/administratrice, créer de nouveaux comptes d’administrateur, ou faire tout ce que l’administrateur/administratrice actuellement connecté(e) peut faire sur le système cible.

Cette vulnérabilité est similaire à celle signalée par Cedric Van Bockhaven, qui a été corrigée dans la version de sécurité WordPress 4.1.2.

Malheureusement, il n’a pas utilisé la divulgation de sécurité appropriée et a plutôt publié l’exploit publiquement sur son site. Cela signifie que ceux qui ne mettent pas leur site à niveau courent de sérieux risques.

Mise à jour : nous avons appris qu’ils ont essayé de contacter l’équipe de sécurité de WordPress, mais qu’ils n’ont pas obtenu de réponse dans les délais impartis.

Si vous n’avez pas désactivé les mises à jour automatiques, votre site sera automatiquement mis à jour.

Une fois de plus, nous vous conseillons vivement de mettre à jour votre site vers WordPress 4.2.1. Confirmez la sauvegarde de votre site avant de procéder à la mise à jour.

Divulgation : Notre contenu est soutenu par les lecteurs. Cela signifie que si vous cliquez sur certains de nos liens, nous pouvons gagner une commission. Consultez comment WPBeginner est financé, pourquoi cela compte et comment vous pouvez nous soutenir. Voici notre processus éditorial.

Avatar

Editorial Staff at WPBeginner is a team of WordPress experts led by Syed Balkhi with over 16 years of experience in WordPress, Web Hosting, eCommerce, SEO, and Marketing. Started in 2009, WPBeginner is now the largest free WordPress resource site in the industry and is often referred to as the Wikipedia for WordPress.

L'ultime WordPress Toolkit

Accédez GRATUITEMENT à notre boîte à outils - une collection de produits et de ressources liés à WordPress que tous les professionnels devraient avoir !

Reader Interactions

16 commentairesLaisser une réponse

  1. Syed Balkhi says

    Hey WPBeginner readers,
    Did you know you can win exciting prizes by commenting on WPBeginner?
    Every month, our top blog commenters will win HUGE rewards, including premium WordPress plugin licenses and cash prizes.
    You can get more details about the contest from here.
    Start sharing your thoughts below to stand a chance to win!

  2. Rajnish Tyagi says

    hi there,

    my site was 2 times in last week, i am using aws server, for database i am using RDS, but today my database was crashed it take 2 hours for recover, i am using the latest version of wprdress 4.2.2

    please advice me some good security tips

    Thanks
    Rajnish

  3. Mike says

    If you have Akismet running there is a good chance that the comments will get flagged as spam so do not check your spam queue.

  4. Bernhard says

    Please take a look at http://klikki.fi/adv/wordpress2.html where it is clearly explained how they tried contacting wordpress.com and received no reply SINCE NOVEMBER 2014 (Confirmed vulnerable: WordPress 4.2, 4.1.2, 4.1.1, 3.9.3.):

    « WordPress has refused all communication attempts about our ongoing security vulnerability cases since November 2014. We have tried to reach them by email, via the national authority (CERT-FI), and via HackerOne. No answer of any kind has been received since November 20, 2014. According to our knowledge, their security response team have also refused to respond to the Finnish communications regulatory authority who has tried to coordinate resolving the issues we have reported, and to staff of HackerOne, which has tried to clarify the status our open bug tickets. »

    If that is correct, disclosing the issue was the only responsible thing to do, and sites are vulnerable not because of the disclosure, but because of the failure on the part of WordPress to address this issue for almost 6 Months.

    I understand that security is a complex issue, but please get your facts straight.

  5. Bilal Bin Amar says

    but after the update, my CMS(wordpress) and my Site have became very slow, under the CMS when i click in the added a plugin this is giving error

  6. William Charles says

    I was auto updated and now it’s asking me to update my database, when I update my data base I get the following error: Catchable fatal error: Object of class WP_Error could not be converted to string in /home/doctorof/public_html/wp-admin/includes/upgrade.php on line 1459

    Any thoughts on how to fix it? Tried the usual methods (turning off plugins, default theme etc).

    • Editorial Staff says

      Please get in touch with your hosting provider. This may be happening due to a database corrupt table. We had it happened with our site List25, and our host was able to fix it right away.

      Administrateur

    • kunwar says

      Just visit your admin login page /wp-admin and then press the update database button, this should fix the issue.

  7. pmisun says

    After the auto update applied it totally messed up our instances and we got no server responses. Investigating for 6 hours now, with no positive results. Server is fine, ip providers / isps are fine…

  8. Elaine Maul says

    Thank you for the alert! Although I have automatic updates set, it hadn’t got round to doing it yet for some reason, so I have actioned it myself :)
    Thank you :)

Laisser une réponse

Merci d'avoir choisi de laisser un commentaire. Veuillez garder à l'esprit que tous les commentaires sont modérés selon notre politique de commentaires, et votre adresse e-mail ne sera PAS publiée. Veuillez NE PAS utiliser de mots-clés dans le champ du nom. Ayons une conversation personnelle et significative.