Jetpack 16.1.3 : mise à jour de sécurité critique

Hier, nous avons publié une nouvelle version de Jetpack, la 16.1.3. Cette version contient une mise à jour de sécurité critique. Bien que nous n’ayons aucune preuve que cette vulnérabilité ait été exploitée, veuillez mettre à jour votre version de Jetpack dès que possible afin de maintenir la sécurité de votre site.

Pour vous accompagner dans cette démarche, nous avons travaillé en étroite collaboration avec l’équipe des extensions de WordPress.org afin de publier des versions corrigées de toutes les versions de Jetpack depuis la 12.0. La plupart des sites web ont été, ou seront bientôt, automatiquement mis à jour vers une version sécurisée.

Ce travail fait suite à un audit de sécurité interne et à un signalement transmis à l’équipe de sécurité de WordPress.

Le problème le plus sérieux concerne la fonctionnalité d’importation, présente dans Jetpack depuis la version 12.0, publiée en 2023. Lorsque Jetpack restaurait les métadonnées associées à une publication importée, il désérialisait ces données sans aucune restriction. Cette vulnérabilité pouvait être exploitée par un utilisateur autorisé à importer du contenu sur un site pour que le site construise des objets PHP à partir des données fournies par l’utilisateur, ce qui pouvait entraîner d’autres attaques selon le code exécuté sur le site.

Cette même version corrige deux autres problèmes. L’API des médias vérifie désormais que vous êtes autorisé à modifier une publication avant d’y joindre un élément multimédia, et le processus de republication du Reader nettoie désormais les données extraites de l’URL avant qu’elles ne parviennent à l’éditeur.

Voici la liste complète des 42 versions différentes de Jetpack que nous avons publiées hier :

16.1.3, 16.0.2, 15.9.2, 15.8.1, 15.7.2, 15.6.1, 15.5.1, 15.4.1, 15.3.2, 15.2.1, 15.1.2, 15.0.3, 14.9.2, 14.8.1, 14.7.1, 14.6.1, 14.5.1, 14.4.2, 14.3.1, 14.2.2, 14.1.1, 14.0.1, 13.9.2, 13.8.3, 13.7.2, 13.6.2, 13.5.2, 13.4.5, 13.3.3, 13.2.4, 13.1.5, 13.0.2, 12.9.5, 12.8.3, 12.7.3, 12.6.4, 12.5.2, 12.4.2, 12.3.2, 12.2.3, 12.1.3, 12.0.3.

Si votre site utilise l’une de ces versions, il n’est désormais plus vulnérable à ce problème. Il a été automatiquement mis à jour vers une version sécurisée.

Nous n’avons aucune preuve que cette vulnérabilité ait été exploitée en conditions réelles. Cependant, maintenant que la mise à jour a été publiée, il est possible que quelqu’un tente d’exploiter cette vulnérabilité.

Nous sommes désolés de la charge de travail supplémentaire que cela pourrait vous imposer. Nous continuerons à auditer régulièrement tous les aspects de notre base de code afin de garantir la sécurité de votre site Jetpack.

Découvrez les avantages de Jetpack

Découvrez comment Jetpack peut vous aider à protéger, accélérer et développer votre site WordPress.

Découvrir les offres

Une question ?

Les commentaires sont fermés pour cet article, mais nous sommes toujours là pour vous aider ! Consultez le forum d’assistance et nous répondrons volontiers à toutes vos questions.

Voir le forum d’assistance