Ceux qui ne sont pas encore abonnés au forum de sécurité de MODx, pensez à le faire.
Une alerte de sécurité a été émise :
[DSECRG-08-013] Modx 0.9.6.1, 0.9.6.1p1 Multiple Security Vulnerabilities
Comme l’explique Ryan, pour reproduire l’exploit en question il faudrait que le hacker pirate une session valide du manager, puis arrive à convaincre un utilisateur de visiter un lien vers le site utilisant cette session pour injecter un script XSS. Un scénario improbable pour la plupart d’entre nous mais si vous avez une large base utilisateur et que ceux ci sont assez naïf pour cliquer sur un lien alors il y a un risque.
Je voulais relayer auprès de vous le patch à appliquer au plugin Search Highlight, surtout pour ceux qui ne comprennent pas l’anglais :
Pour appliquer le patch, vous devez éditez 2 lignes, autour de la ligne 50.
Remplacez
$searched = urldecode($_GET['searched']);
$highlight = urldecode($_GET['highlight']);
par
$searched = strip_tags(urldecode($_REQUEST['searched']));
$highlight = strip_tags(urldecode($_REQUEST['highlight']));
Vous pouvez aussi désactiver le plugin.
Pour info, l’archive de MODx actuellement sur la page de téléchargement de MODx est patchée avec le code ci-dessus.