Vulnérabilité critique dans WordPress Core
.png)
Produits concernés
• WordPress Core, versions 4.7.0 à 7.1.1
Prérequis
• Accès au site WordPress (aucune authentification requise)
• Pour la lecture/inclusion de fichiers (LFI) : le thème actif doit contenir un répertoire de premier niveau dont le nom commence par page- (ex. page-templates). C'est le cas des thèmes historiques Twenty Twelve et Twenty Fourteen, ainsi que de thèmes tiers populaires comme Neve, Hestia et Sydney.
• Pour l'exécution de code (RCE) : présence sur le serveur d'un fichier PHP local exploitable et lisible par le serveur web.
Risques
• Inclusion de fichiers PHP locaux arbitraires situés en dehors du répertoire du thème, sans authentification
• Exécution de code arbitraire avec les privilèges du compte du serveur web
• Compromission du site WordPress et du serveur sous-jacent
Résumé
Une vulnérabilité critique de type “Inclusion de fichier local” affectant WordPress Core a récemment été publiée par l'éditeur WordPress le 22 septembre 2026.
Le niveau de criticité initial de cette vulnérabilité est de 9.2 (Score CVSS 4.0).
WordPress est le système de gestion de contenu (CMS) le plus utilisé au monde, permettant de créer et administrer des sites web, blogs et boutiques en ligne.
• CVE-2026-87902 : une faille dans le mécanisme de résolution des modèles de page (fonctions get_page_template() / locate_template()) permet à un attaquant distant non authentifié de forcer WordPress à inclure un fichier PHP local lisible situé en dehors des répertoires du thème actif. Cette inclusion peut être chaînée pour obtenir une exécution de code arbitraire avec les privilèges du compte du serveur web.
Le cas documenté d’exécution de code repose sur le composant PEAR (pearcmd.php) avec le paramètre PHP register_argc_argv activé, configuration présente par défaut dans l'image Docker officielle PHP et dans la configuration par défaut de cPanel avec une version de PHP antérieure à 8.5
Plusieurs preuves de concept (PoC) ont été publiés dans les heures suivant la divulgation. Aucune exploitation active n'est confirmée à ce jour dans les sources consultées, mais la disponibilité de ces outils et la très large base installée de WordPress rendent une exploitation de masse probable à court terme.
Étant donné le risque associé, nous préconisons de corriger cette vulnérabilité sans plus attendre pour tout site WordPress exposé sur Internet.
Solutions
Détection de la compromission :
Afin de vérifier si un site est compromis, il est recommandé de :
• Analyser les journaux d'accès du serveur web à la recherche de requêtes contenant des séquences de traversée de répertoires encodées dans les paramètres liés aux pages
• Rechercher la présence de fichiers PHP inattendus, en particulier dans les répertoires temporaires du serveur (ex. /tmp)
• Vérifier l'absence de comptes administrateurs, extensions ou fichiers non reconnus sur l'installation WordPress
Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.
Remédiation
• Mettre à jour WordPress vers la version 7.1.2 ou supérieure
Le détail est disponible dans les liens en références.
Mitigation
En attendant l'application du correctif, les mesures suivantes suppriment la voie vers l'exécution de code, sans corriger l'inclusion de fichiers elle-même :
• Désactiver le paramètre PHP register_argc_argv pour le serveur web (register_argc_argv = Off)
• Supprimer ou interdire l'accès au fichier pearcmd.php si PEAR n'est pas utilisé

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

