LiteSpeed Cache CVE-2023-4372 : le correctif XSS de 2023

← Tous les articles

LiteSpeed Cache CVE-2023-4372 : le correctif XSS de 2023

Avis historique : cet article traite d’un problème LiteSpeed Cache de 2023, pas d’un incident nouvellement découvert. L’ancien titre le qualifiait de critique ; Wordfence indiquait un score CVSS de 6,4, de gravité moyenne.

Versions et accès concernés

Wordfence a identifié une faille XSS persistante dans LiteSpeed Cache jusqu’à la version 5.6, liée au code court ESI. Une validation des entrées et un échappement des sorties insuffisants pouvaient permettre l’injection de scripts par des utilisateurs authentifiés disposant au moins du rôle de contributeur. Cet avis ne doit pas être présenté comme une attaque sans restriction ni authentification.

Le correctif de l’époque

La version 5.7, publiée le 10 octobre 2023, corrigeait ce problème. Il s’agit du correctif historique, sans prétendre que 5.7 soit la version la plus récente ou celle à installer aujourd’hui. Le nombre d’installations mentionné dans l’avis représentait l’exposition potentielle, pas un nombre confirmé de sites compromis.

Que faire pour son site ?

Vérifiez les versions de l’extension et de WordPress, appliquez des mises à jour actuellement prises en charge depuis des sources fiables et examinez les comptes contributeurs et les modifications inattendues. Vérifiez qui assume les mises à jour et la surveillance dans votre contrat d’hébergement. Un service géré ne garantit pas l’impossibilité d’une compromission et une mise à jour n’annule pas une intrusion existante.

Sources et lectures