| Nom du plugin | Houzez |
|---|---|
| Type de vulnérabilité | Script intersite (XSS) |
| Numéro CVE | CVE-2025-9163 |
| Urgence | Moyen |
| Date de publication CVE | 2025-11-30 |
| URL source | CVE-2025-9163 |
XSS stocké non authentifié dans le thème Houzez (≤ 4.1.6) via téléchargement SVG — Ce que les propriétaires de WordPress doivent faire maintenant
Une vulnérabilité récemment divulguée affectant le thème WordPress Houzez (versions jusqu'à et y compris 4.1.6) permet aux attaquants non authentifiés de télécharger des fichiers SVG malveillants qui sont stockés et ensuite rendus, permettant un script intersite persistant (XSS stocké). Le problème a été attribué au CVE-2025-9163 et a un score de base CVSS de 7.1 (Moyen). Un correctif a été publié dans Houzez 4.1.7, mais de nombreux sites fonctionnent encore avec des versions antérieures et restent exposés.
Cet article explique, en termes techniques clairs et avec des étapes pratiques, comment la vulnérabilité fonctionne, les véritables risques pour votre site et vos utilisateurs, et ce qu'il faut faire immédiatement et à long terme. Si vous gérez des sites WordPress utilisant Houzez ou tout site qui accepte des téléchargements SVG d'utilisateurs non fiables, lisez et agissez rapidement.
Résumé rapide (pour les propriétaires de sites pressés par le temps)
- Vulnérabilité : XSS stocké non authentifié via téléchargement de fichiers SVG dans le thème Houzez ≤ 4.1.6
- CVE : CVE-2025-9163
- Gravité : Moyenne (CVSS 7.1)
- Impact : XSS persistant — les attaquants peuvent injecter du JavaScript exécuté chaque fois que le SVG téléchargé est rendu. Les résultats potentiels incluent le détournement de session, l'injection de contenu, les redirections et les portes dérobées.
- Corrigé dans : Houzez 4.1.7 — mettez à jour immédiatement si possible.
- Atténuations immédiates si vous ne pouvez pas mettre à jour tout de suite :
- Désactivez les téléchargements SVG ou limitez les téléchargements aux rôles de confiance et authentifiés.
- Appliquez une désinfection SVG côté serveur ou convertissez les téléchargements SVG en images raster.
- Déployez des règles ciblées sur votre WAF ou serveur pour bloquer les téléchargements SVG suspects et les attributs de script en ligne.
- Renforcez la politique de sécurité du contenu et les en-têtes associés pour réduire l'impact.
- Scannez les téléchargements et la base de données pour des fichiers ou charges utiles SVG suspects et supprimez-les.
Comment la vulnérabilité fonctionne (explication technique)
SVG (Scalable Vector Graphics) est un format d'image basé sur XML qui prend en charge les formes, les styles et l'exécution de scripts via JavaScript intégré. Si une application accepte et stocke des fichiers SVG et les restitue ensuite d'une manière que le navigateur interprète comme du balisage en ligne (par exemple, en intégrant directement le balisage SVG dans des pages ou en le servant avec un type de contenu qui permet le rendu en ligne), un attaquant peut inclure du JavaScript exécutable à l'intérieur du SVG. Lorsque un autre utilisateur ou un administrateur consulte la page, le script s'exécute dans le contexte d'origine du site, provoquant une condition XSS stockée.
Dans ce problème spécifique :