404 mates.ai

WordPress 7.0.3 : mise à jour de sécurité à déployer sans attendre

WordPress 7.0.3 corrige douze vulnérabilités dont un XSS pré-authentifié sur l'écran de connexion, une élévation de privilèges sur les multisites et un SSRF dans la validation d'URL. Mise à jour immédiate recommandée.

En bref

  • WordPress 7.0.3 est disponible depuis le 6 août 2026 et corrige plusieurs failles de sécurité — mise à jour immédiate recommandée.
  • La vulnérabilité la plus critique est un XSS réfléchi pré-authentifié sur l'écran de connexion, pouvant mener à une exécution de code PHP (CVE-2026-64638).
  • Quatre XSS stockés distincts nécessitent un niveau Contributor ou supérieur, et concernent les blocs Post Content, Post Date, Quick Edit et les paramètres emoji.
  • Un problème d'élévation de privilèges touche les réseaux multisite avec l'inscription utilisateur activée.
  • Les correctifs sont rétroportés vers toutes les branches encore éligibles (jusqu'à WordPress 4.7) ; WordPress 7.1 RC2 intègre également ces corrections.

Lecture 404 Mates

Pour les agences gérant un parc de sites WordPress, la combinaison d'un XSS pré-authentifié sur la page de connexion et d'une élévation de privilèges sur les multisites constitue un signal d'alarme concret. Le premier ne nécessite aucun compte pour être exploité ; le second cible directement les configurations multisite avec inscription ouverte — un setup courant pour les plateformes SaaS ou les réseaux éditoriaux construits sur WordPress.

Les quatre XSS stockés au niveau Contributor méritent également attention : dans tout site acceptant des contributeurs externes (blog communautaire, publication multi-auteurs, client avec accès éditorial limité), la surface d'attaque est réelle sans être négligeable.

La présence d'Anthropic dans la liste des rapporteurs — pour l'injection CSS Author+ — est un détail notable : cela confirme que des systèmes automatisés d'audit de sécurité participent désormais au bug bounty de l'écosystème WordPress, ce qui pourrait accélérer la fréquence de découverte de ce type de vulnérabilité à l'avenir.

Pour les équipes qui automatisent leurs déploiements, vérifier que les pipelines de mise à jour couvrent bien les branches anciennes (4.7 à 6.x) si des sites legacy sont encore en production.

Sommaire3 sections

Un XSS pré-auth sur la page de login : la faille à traiter en priorité

WordPress 7.0.3, publié le 6 août 2026 par John Blackbourn, est une version de sécurité pure. Parmi les douze vulnérabilités corrigées, une se distingue par sa surface d'attaque : un XSS réfléchi pré-authentifié sur l'écran de connexion, signalé par l'équipe de pwn.ai, avec un potentiel d'escalade vers l'exécution de code PHP. Elle est documentée sous CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.

Ce type de faille ne requiert aucune session active — un attaquant peut l'exploiter sur n'importe quelle installation exposée sans avoir besoin d'un compte. C'est précisément ce qui justifie la recommandation de mise à jour immédiate formulée par l'équipe WordPress.

Ce que le reste du correctif couvre

Les autres vulnérabilités demandent un accès authentifié, mais certaines à un niveau relativement bas (Contributor) :

  • Quatre XSS stockés : dans le bloc Post Content, le bloc Post Date, le module Quick Edit (sur les sites avec un grand nombre d'utilisateurs), et via l'élément de paramètres emoji. Signalés respectivement par n05ec, Alex Concha (WordPress Security Team), Naveen S & Ajmal Moochingal, et Asaf Mozes.
  • Élévation de privilèges sur les réseaux multisite avec l'inscription utilisateur activée, permettant à un utilisateur de créer un nouveau site — signalé par Aikido Security.
  • Divulgation d'informations : le bloc Latest Comments expose des commentaires sur des posts protégés par mot de passe (Ehtisham Siddiqui, WordPress Security Team).
  • SSRF dans la validation d'URL, autorisant des requêtes vers des plages link-local — signalé par Andrew Mohawk et plusieurs rapporteurs indépendants.
  • Injection CSS Author+ via un contournement du filtre d'attributs CSS sécurisés — signalé par Anthropic.
  • Enumération de slugs de posts (HDWSec), divulgation de notes dans les flux de commentaires (Elio Gubser), et contournement du flux de confirmation d'adresse e-mail (0ways).

Mise à jour : comment procéder

Deux voies disponibles :

  1. Dashboard → Mises à jour → Mettre à jour maintenant depuis l'administration WordPress.
  2. Téléchargement direct depuis WordPress.org.

Les sites configurés pour les mises à jour automatiques en arrière-plan commenceront à se mettre à jour sans intervention manuelle.

Les correctifs sont rétroportés vers toutes les branches encore maintenues, jusqu'à WordPress 4.7. WordPress 7.1 RC2 a également été publié simultanément avec l'ensemble des corrections applicables.

Pour le détail complet des vulnérabilités et les notes de version, la référence est le HelpHub WordPress 7.0.3.

Poursuivez votre lecture

Tout afficher