WordPress 7.1.3 est sortie le 6 octobre 2026. Cette version de maintenance et de sécurité corrige sept failles et quatre bugs, et l’équipe de sécurité recommande une mise à jour immédiate des sites concernés. Fait notable : trois des sept failles ont été signalées par Anthropic, aux côtés de chercheurs indépendants et de Patchstack.
Une publication de maintenance, pas une version majeure
7.1.3 s’inscrit dans la série de correctifs rapprochés qui a suivi 7.1.1 (17 septembre, onze failles) et 7.1.2 (22 septembre, une faille critique de traversée de chemin). Elle ne change aucune fonctionnalité du cœur ; elle ferme sept trous de sécurité et répare quatre bugs identifiés depuis la version précédente.
Les failles corrigées
| Composant | Type de faille | Signalée par |
|---|---|---|
| Page d’administration des commentaires | XSS stocké, exploitable via des commentaires en attente | Thomas Chauchefoin, Trail of Bits |
WP_Http::make_absolute_url() | Déni de service | Anthropic |
| Export WXR | Injection SQL de second ordre | Anthropic |
| Rôle Auteur | Élévation de privilège (épinglage d’articles) | Anthropic |
| Commentaires privés et non publiés | Divulgation non authentifiée | Ananda Dhakal, Patchstack |
| Intégrations Imgur | XSS | Zhengyu Liu, Jingcheng Yang, Gavin Zhong |
Hooks {status}_{type} | Collision de nom d’action via paramètres forgeables | Alex Concha, équipe sécurité WordPress |
Pourquoi la participation d’Anthropic interpelle
Trois des sept rapports de cette publication portent la mention « signalée par Anthropic », sans détail public sur la méthode de détection. Au-delà du cas précis, cette présence confirme une tendance déjà visible ailleurs dans l’écosystème : les laboratoires d’IA deviennent des rapporteurs réguliers de vulnérabilités sur des bases de code aussi exposées que le cœur de WordPress, aux côtés des chercheurs humains habituels comme Trail of Bits ou Patchstack.
Mettre à jour sans drame
Les sites avec mises à jour automatiques en arrière-plan reçoivent 7.1.3 sans intervention. Pour les autres, la mise à jour se fait depuis le tableau de bord (Mises à jour → Mettre à jour maintenant) ou en ligne de commande :
wp core update --version=7.1.3
wp core verify-checksums
Deux des sept correctifs touchent la chaîne de modération des commentaires (page d’administration et visibilité des commentaires privés). Pour les sites qui appliquent déjà le socle sécurité minimal recommandé ici, cela ne change rien à la base ; sur un site qui personnalise fortement cette zone via un plugin tiers, un passage par un environnement de recoette avant mise en production limite les mauvaises surprises.
Rétrocompatibilité et rétroportage
Par courtoisie, les correctifs de sécurité sont rétroportés vers toutes les branches encore éligibles, jusqu’à la 4.7. Seule la dernière version de WordPress reste activement prise en charge ; les rétroportages sont publiés au fur et à mesure qu’ils sont prêts.
Seule la dernière version de WordPress est activement prise en charge ; les correctifs plus anciens sont rétroportés par courtoisie, pas par obligation.
Ce qu’il faut retenir
Sept failles et quatre bugs corrigés le 6 octobre, dont trois signalées par Anthropic : la mise à jour vers 7.1.3 est à traiter comme prioritaire, en particulier sur les sites dont la modération de commentaires est fortement personnalisée. Les versions antérieures jusqu’à 4.7 recevront les rétroportages correspondants au fil de l’eau.
Je recommande de ne plus traiter ces publications 7.1.x comme des mises à jour mineures secondaires : trois correctifs en moins de trois semaines, c’est un rythme qui mérite une mise à jour automatique en arrière-plan activée par défaut sur tout site en production, complétée par un durcissement de l’écran de connexion plutôt qu’une simple confiance dans le cycle de rétroportage — Simon Janvier.
Pour aller plus loin : l’annonce officielle sur WordPress.org.
