 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 17 janvier 2007
No CERTA-2007-AVI-034 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité de
Wordpress
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-034 |
| Titre |
Vulnérabilité de
Wordpress |
| Date de la première
version |
17 janvier 2007 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin Wordpress du 15 janvier
2007 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Atteinte à l'intégrité des
données ;
- atteinte à la confidentialité des
données.
Wordpress, versions 2.0.6 et
antérieures.
Wordpress est une plateforme de
publication web écrite en langage PHP. Des
vulnérabilités permettent des atteintes à
la disponibilité et à l'intégrité
des données.
Les vulnérabilités sont de plusieurs ordres :
- une vulnérabilité dans
wp-admin/templates.php permet l'injection de scripts
ou de code HTML ;
- lorsque le paramétrage PHP active l'option
mbstring, une personne malintentionnée peut
contourner le système de protection des requêtes
SQL et ainsi exécuter des commandes SQL arbitraires
;
- les messages d'erreur retournés par
wp-login.php sont différents selon
l'existence ou non de l'utilisateur, ce qui facilite la
préparation d'attaques par recherche exhaustive.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 17 janvier 2007
- version initiale.
CERTA
2012-01-04
|
 |