04/09/2026

DokuWiki – Une faille critique à patcher immédiatement

Par admin

DokuWiki - Une faille critique à patcher immédiatement

Je sais que beaucoup d’entre vous font tourner un DokuWiki quelque part, alors c’est pour ça que je vous en parle… Le 2 septembre dernier, Andreas Gohr, qui écrit ce moteur de wiki depuis plus de 20 ans, a confirmé publiquement une faille critique dans son propre bug tracker.

Le signalement vient d’un chercheur, sebastianosrt, qui avait envoyé le détail de la faille par mail mais comme il n’a jamais reçu de réponse, il a fini par ouvrir un ticket public pour dire qu’il n’arrivait pas à joindre le mainteneur.

Le mail était dans les spams…

Gohr l’a repêché huit minutes après l’ouverture du ticket, et un peu plus d’une heure après, il qualifié lui-même ce bug de critique, car il permet une exécution de code à distance (RCE) voire même une suppression de fichiers arbitraire.

Alors comme d’hab avec ce genre d’actu, il y a une bonne et une mauvaise nouvelle. La bonne, c’est qu’il faut un accès en écriture sur DokuWiki pour exploiter le truc. Cela veut dire que si votre wiki est en lecture seule, il ne pourra pas tomber. Mais la mauvaise, c’est que si votre wiki a des comptes rédacteurs, ou pire, l’inscription ouverte, alors n’importe lequel de ces comptes peut passer de « je corrige une typo » à « j’exécute ce que je veux sur ton serveur, nananananère« . Et à peu près toutes les versions de DokuWiki publiées depuis dix ans sont concernées.

Rassurez-vous, le

correctif est sorti le soir même

, dans la version 2026-07-14c mais faudra forcement mettre à jour si vous êtes sur une ancienne version, parce que les précédentes releases majeures n’ont pas eu de patch. Et si vous l’avez installé avec apt, pour le moment, le correctif n’a pas été déployé sur les dépôts. Donc pour ceux qui ne peuvent pas mettre à jour tout de suite, Gohr conseille de désactiver l’option usedraft, qui est active par défaut.

Dernier point, et il est important, ce correctif interdit désormais aux plugins de ranger des objets PHP dans le cache d’instructions. Ceux qui le faisaient vont donc casser. Par exemple,

les formulaires du plugin bureaucracy

finiront en erreur sur toutes les pages. De son côté, le plugin gallery a quand a lui été mis à jour pour supporter cette update… On verra si les autres plugins arrivent à suivre…

Pour le reste, il n’y a ni CVE ni annonce ailleurs. Tout se passe

dans ce ticket

, et il est toujours ouvert si vous voulez y ajouter votre grain de sel ^^.

Source : korben.info