Aller au contenu

Le média des artisans du web samedi 19 septembre 2026

Sécurité

WordPress 7.1.1 corrige onze failles de sécurité en urgence

WordPress 7.1.1 referme onze failles de sécurité touchant le noyau et l'éditeur de blocs, dont une traversée de chemin authentifiée sur les modèles REST. L'équipe sécurité recommande une mise à jour immédiate avant la sortie de la version 7.2, prévue en décembre.

WordPress 7.1.1 est disponible depuis le 17 septembre 2026. Cette version de maintenance referme onze failles de sécurité identifiées dans le noyau et l’éditeur de blocs, aux côtés de dix-sept correctifs sur le cœur du logiciel et dix-neuf sur Gutenberg. L’équipe sécurité du projet la qualifie de prioritaire et recommande une installation immédiate, plutôt qu’une attente jusqu’à la prochaine version majeure.

Ce que corrige la version 7.1.1

Le correctif touche un périmètre large : script indésirable stocké via wpautop(), faiblesses dans l’API HTML, exploitation possible de l’en-tête de thème, installation de thème non autorisée, contournement de l’activation d’extension, traversée de chemin authentifiée sur les modèles REST, abus du changeset de personnalisation via XML-RPC, écrasement arbitraire d’articles, fuite du titre d’un billet privé, divulgation du slug d’un brouillon ou d’un article en attente, et reparentage non autorisé de commentaires. Plus de cent contributeurs ont participé au cycle, avec des représentants d’hébergeurs majeurs comme Automattic, Bluehost, GoDaddy, Pantheon et WP Engine.

Les failles les plus sensibles à connaître

Deux catégories méritent une attention particulière pour un site en production. La traversée de chemin authentifiée sur les modèles REST touche des installations où plusieurs comptes disposent de droits d’édition, un cas fréquent en agence ou en équipe. L’abus du changeset de personnalisation via XML-RPC concerne, lui, les sites qui n’ont pas désactivé ce protocole hérité alors qu’ils n’en ont plus l’usage.

ComposantNature de la failleCondition d’exploitation
wpautop() / API HTMLScript indésirable stockéContenu utilisateur non filtré
ThèmesExploitation de l’en-tête, installation non autoriséeAccès à l’administration
ExtensionsContournement de l’activationAccès à l’administration
Modèles RESTTraversée de chemin authentifiéeCompte avec droits d’édition
XML-RPCAbus du changeset de personnalisationProtocole XML-RPC actif
CommentairesReparentage non autoriséSection commentaires ouverte

Onze failles referées en un seul cycle de maintenance, dont une traversée de chemin authentifiée sur les modèles REST.

Mettre à jour sans attendre

La mise à jour se fait depuis le tableau de bord, par téléchargement direct sur wordpress.org, ou automatiquement si les mises à jour en arrière-plan sont activées. Pour un parc de sites gérés en ligne de commande, wp-cli reste la voie la plus rapide à vérifier et à scripter :

wp core check-update
wp core update
wp core update-db
wp core version
Sur un socle durci selon les principes détaillés dans le guide de durcissement WordPress, XML-RPC est déjà désactivé par défaut : cela réduit d’emblée la surface d’exposition de l’une des failles corrigées par cette version.

Calendrier : la suite après 7.1.1

Ce correctif s’inscrit dans un cycle court, distinct de la feuille de route habituelle. La prochaine version majeure, WordPress 7.2, reste programmée pour décembre 2026. D’ici là, 7.1.1 constitue la base de référence à faire tourner sur tout site exposé publiquement, qu’il s’agisse d’une installation auto-hébergée ou gérée par un tiers.

Ce qu’il faut retenir

WordPress 7.1.1 corrige onze failles de sécurité et trente-six bugs sur le noyau et l’éditeur de blocs. La mise à jour est recommandée sans délai, en particulier pour les sites multi-comptes ou ceux qui exposent encore XML-RPC. La version 7.2 reste prévue pour décembre 2026.

Ce genre de version de maintenance passe souvent inaperçu à côté des sorties majeures, alors qu’elle est la plus urgente à traiter. Sur les parcs de sites suivis au quotidien, la priorité est claire : traiter 7.1.1 avant toute autre tâche de la semaine, XML-RPC désactivé ou non — Simon Janvier.

Pour aller plus loin : l’annonce officielle sur wordpress.org.

Partager LinkedIn Bluesky Hacker News E-mail

À lire aussi