Un défaut de sécurité critique dans DokuWiki, une plateforme wiki open source populaire, a été confirmé par le développeur Andreas Gohr. Cette vulnérabilité affecte presque toutes les versions de DokuWiki publiées au cours des dix dernières années et peut être exploitée avec un simple accès en écriture au wiki. La correction a été publiée la même soirée que la découverte du problème, mais elle n'est disponible que dans la dernière version du logiciel. De plus, le package Debian Linux, sur lequel beaucoup d'utilisateurs comptent, ne contient pas encore le correctif. La correction provoque également des problèmes avec certains plugins qui dépendent du stockage d'objets PHP dans le cache. La vulnérabilité a été signalée par un chercheur nommé sebastianosrt, qui a envoyé un courriel détaillant le défaut mais n'a reçu aucune réponse. Après n'avoir pas reçu de réponse, il a ouvert un ticket public pour alerter le mainteneur du projet. Le courriel a été marqué comme spam et n'a été récupéré par Gohr que huit minutes après la création du ticket. Dans l'heure qui a suivi, Gohr a classé le bug comme critique, notant qu'il permet aux attaquants d'exécuter du code arbitraire à distance ou de supprimer des fichiers du serveur. Bien que le défaut nécessite un accès en écriture pour être exploité, il représente un risque sérieux pour les wikis permettant des contributions d'utilisateurs ou une inscription ouverte. Dans ces cas, un attaquant pourrait commencer par quelque chose d'aussi simple que la correction d'une erreur de frappe et escalader jusqu'au contrôle complet du serveur. Presque toutes les versions de DokuWiki des dix dernières années sont affectées, ce qui signifie qu'un grand nombre d'utilisateurs sont potentiellement en danger. La correction a été incluse dans la version 2026-07-14c de DokuWiki. Les utilisateurs qui utilisent des versions plus anciennes doivent mettre à jour leur logiciel immédiatement, car les versions majeures précédentes ne contiennent pas le correctif. Les dépôts Debian Linux n'ont pas encore adopté la correction, donc les utilisateurs dépendant de ces packages doivent prendre des mesures supplémentaires. En tant que solution temporaire, Gohr recommande de désactiver la fonctionnalité "usedraft", qui est activée par défaut. La version mise à jour empêche les plugins de stocker des objets PHP dans le cache d'instruction, ce qui peut provoquer des erreurs dans les plugins existants. Par exemple, les formulaires du plugin bureaucracy peuvent ne plus fonctionner correctement, et les utilisateurs peuvent rencontrer des erreurs sur les pages du wiki. Bien que le plugin gallery ait été mis à jour pour s'adapter à ce changement, il est incertain combien d'autres plugins seront affectés. Il n'y a pas d'identifiant CVE officiel ou d'annonce publique, et toutes les détails sont disponibles dans un ticket ouvert sur le dépôt GitHub de DokuWiki, où les utilisateurs peuvent fournir des commentaires supplémentaires.