Bulletin d'alerte Debian

DLA-1452-1 wordpress -- Mise à jour de sécurité pour LTS

Date du rapport :
30 juillet 2018
Paquets concernés :
wordpress
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 902876.
Dans le dictionnaire CVE du Mitre : CVE-2016-5836, CVE-2018-12895.
Plus de précisions :

Deux vulnérabilités ont été découvertes dans wordpress, un outil de blog. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.

  • CVE-2016-5836

    L’implémentation du protocole oEmbed dans WordPress avant 4.5.3 permet à des attaquants distants de provoquer un déni de service à l’aide de vecteurs non précisés.

  • CVE-2018-12895

    Une vulnérabilité a été découverte dans Wordpress, un outil de blog. Elle permettait à des attaquants distants avec des rôles spécifiques d’exécuter du code arbitraire.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 4.1+dfsg-1+deb8u18.

Nous vous recommandons de mettre à jour vos paquets wordpress.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.