WordPress 6.3.2 : retour sur une version de maintenance et de sécurité

WordPress a publié la version 6.3.2 le 12 octobre 2023, avec 19 correctifs du cœur, 22 correctifs de l’éditeur de blocs et huit correctifs de sécurité. Cet article présente cette version historique ; il ne recommande pas d’installer la version 6.3.2 aujourd’hui.
Les problèmes de sécurité corrigés
Les correctifs concernaient une possible divulgation des adresses e-mail des utilisateurs ; une vulnérabilité RCE par chaînes POP ; des failles XSS dans la navigation entre articles, l’écran des mots de passe d’application et les notes de bas de page ; la divulgation de commentaires d’articles privés ; l’exécution de codes courts par des utilisateurs connectés ; et un déni de service par empoisonnement du cache. L’annonce officielle cite les chercheurs et précise la portée de cette version.
Le contexte de la publication
À l’époque, les correctifs de sécurité avaient également été rétroportés vers les branches de WordPress à partir de la version 4.1. L’annonce prévoyait WordPress 6.4 pour le 7 novembre 2023. Ces informations historiques ne prouvent pas qu’une ancienne branche soit encore prise en charge. Les références à la bêta 6.4 et aux canaux de discussion de cette version sont elles aussi historiques, et ne constituent pas des instructions de test actuelles.
Mettre à jour un site aujourd’hui
Consultez les informations actuelles sur les versions de WordPress et les mises à jour proposées dans votre tableau de bord. Sauvegardez les fichiers et la base de données, vérifiez que vous pouvez les restaurer et testez la compatibilité du thème et des extensions avant une mise à jour en production. Les mises à jour automatiques dépendent de la configuration du site : vérifiez la version installée et le résultat de l’opération au lieu de présumer qu’elle a réussi.
Les vérifications après la mise à jour
Testez la connexion, les formulaires, la recherche et les parcours de commande ou d’adhésion. Consultez les journaux d’erreurs et vérifiez que les tâches planifiées et les sauvegardes fonctionnent toujours. Une mise à jour corrige les vulnérabilités qu’elle vise, mais ne prouve pas qu’un site précédemment compromis soit sain. Des comptes administrateurs inconnus ou des fichiers modifiés nécessitent une investigation.
Contributions et aide
Joe McGill, Aaron Jorbin et Jb Audras ont dirigé cette version, avec l’aide de David Baumwald. L’annonce officielle contient la liste complète des contributeurs et des chercheurs. Pour savoir comment contribuer aujourd’hui, consultez le manuel des contributeurs au cœur de WordPress. Pour obtenir de l’aide sur votre site Managed-WP, utilisez le bouton de discussion en direct ci-dessous.