Aller au contenu

Le média des artisans du web jeudi 8 octobre 2026

Sécurité

WordPress 7.1.3 : sept failles corrigées, dont trois signalées par Anthropic

WordPress 7.1.3, publiée le 6 octobre 2026, corrige sept failles de sécurité et quatre bugs ; une mise à jour immédiate est recommandée. Trois des failles ont été signalées par Anthropic, aux côtés de chercheurs de Trail of Bits et de Patchstack.

WordPress 7.1.3 est sortie le 6 octobre 2026. Cette version de maintenance et de sécurité corrige sept failles et quatre bugs, et l’équipe de sécurité recommande une mise à jour immédiate des sites concernés. Fait notable : trois des sept failles ont été signalées par Anthropic, aux côtés de chercheurs indépendants et de Patchstack.

Une publication de maintenance, pas une version majeure

7.1.3 s’inscrit dans la série de correctifs rapprochés qui a suivi 7.1.1 (17 septembre, onze failles) et 7.1.2 (22 septembre, une faille critique de traversée de chemin). Elle ne change aucune fonctionnalité du cœur ; elle ferme sept trous de sécurité et répare quatre bugs identifiés depuis la version précédente.

Les failles corrigées

ComposantType de failleSignalée par
Page d’administration des commentairesXSS stocké, exploitable via des commentaires en attenteThomas Chauchefoin, Trail of Bits
WP_Http::make_absolute_url()Déni de serviceAnthropic
Export WXRInjection SQL de second ordreAnthropic
Rôle AuteurÉlévation de privilège (épinglage d’articles)Anthropic
Commentaires privés et non publiésDivulgation non authentifiéeAnanda Dhakal, Patchstack
Intégrations ImgurXSSZhengyu Liu, Jingcheng Yang, Gavin Zhong
Hooks {status}_{type}Collision de nom d’action via paramètres forgeablesAlex Concha, équipe sécurité WordPress

Pourquoi la participation d’Anthropic interpelle

Trois des sept rapports de cette publication portent la mention « signalée par Anthropic », sans détail public sur la méthode de détection. Au-delà du cas précis, cette présence confirme une tendance déjà visible ailleurs dans l’écosystème : les laboratoires d’IA deviennent des rapporteurs réguliers de vulnérabilités sur des bases de code aussi exposées que le cœur de WordPress, aux côtés des chercheurs humains habituels comme Trail of Bits ou Patchstack.

Mettre à jour sans drame

Les sites avec mises à jour automatiques en arrière-plan reçoivent 7.1.3 sans intervention. Pour les autres, la mise à jour se fait depuis le tableau de bord (Mises à jour → Mettre à jour maintenant) ou en ligne de commande :

wp core update --version=7.1.3
wp core verify-checksums

Deux des sept correctifs touchent la chaîne de modération des commentaires (page d’administration et visibilité des commentaires privés). Pour les sites qui appliquent déjà le socle sécurité minimal recommandé ici, cela ne change rien à la base ; sur un site qui personnalise fortement cette zone via un plugin tiers, un passage par un environnement de recoette avant mise en production limite les mauvaises surprises.

Rétrocompatibilité et rétroportage

Par courtoisie, les correctifs de sécurité sont rétroportés vers toutes les branches encore éligibles, jusqu’à la 4.7. Seule la dernière version de WordPress reste activement prise en charge ; les rétroportages sont publiés au fur et à mesure qu’ils sont prêts.

Seule la dernière version de WordPress est activement prise en charge ; les correctifs plus anciens sont rétroportés par courtoisie, pas par obligation.

Ce qu’il faut retenir

Sept failles et quatre bugs corrigés le 6 octobre, dont trois signalées par Anthropic : la mise à jour vers 7.1.3 est à traiter comme prioritaire, en particulier sur les sites dont la modération de commentaires est fortement personnalisée. Les versions antérieures jusqu’à 4.7 recevront les rétroportages correspondants au fil de l’eau.

Je recommande de ne plus traiter ces publications 7.1.x comme des mises à jour mineures secondaires : trois correctifs en moins de trois semaines, c’est un rythme qui mérite une mise à jour automatique en arrière-plan activée par défaut sur tout site en production, complétée par un durcissement de l’écran de connexion plutôt qu’une simple confiance dans le cycle de rétroportage — Simon Janvier.

Pour aller plus loin : l’annonce officielle sur WordPress.org.

Partager LinkedIn Bluesky Hacker News E-mail

À lire aussi