Le 22 septembre 2026, WordPress a publié la version 7.1.2 pour corriger CVE-2026-87902, une faille critique de résolution des modèles de page. Les premières observations décrivaient du sondage; des chercheurs ont ensuite signalé des tentatives d'exploitation destinées à écrire des fichiers et à exécuter des commandes.
Le risque n'est pas uniforme : la chaîne d'exploitation exige un thème et un environnement PHP compatibles. Cette nuance ne doit toutefois pas retarder la mise à jour d'un site exposé, car un attaquant non authentifié peut déclencher la première étape.
Ce que corrige WordPress
L'avis officiel explique qu'un attaquant peut, sous certaines conditions, faire inclure à WordPress un fichier PHP local lisible situé hors des répertoires du thème actif. Si les préconditions du serveur et du thème sont réunies, cette inclusion peut aboutir à une exécution de code à distance.
Le correctif est livré dans 7.1.2 et rétroporté vers les branches recevant encore des mises à jour de sécurité. La version effectivement installée doit être vérifiée dans chaque site, y compris les clones de préproduction.
Une exploitation qui s'accélère
Patchstack a observé les premières requêtes malveillantes peu après la publication du correctif. BleepingComputer rapporte ensuite une hausse du trafic et des essais d'écriture de fichiers PHP dans des répertoires temporaires. Ces observations prouvent une activité d'exploitation, pas la compromission de tous les sites.
Un site qui répond encore avec une version vulnérable peut être repéré automatiquement. Les protections périphériques ne remplacent donc pas la mise à jour du cœur et des composants qui contrôlent la résolution des pages.
Vérifier le périmètre
Commencez par inventorier la version de WordPress, le thème parent ou enfant et les réglages PHP. Vérifiez aussi les images Docker et les configurations cPanel citées dans les analyses, puis appliquez le correctif correspondant à la branche maintenue.
Conservez une copie des journaux avant nettoyage. Recherchez les paramètres de page et de modèle anormaux, les réponses 200 inhabituelles, les fichiers apparus dans /tmp ou /var/tmp, les comptes administrateurs ajoutés et les modifications de wp-config.php.
Comptes et secrets
Si une tentative crédible est détectée, faites analyser le site avant de supprimer les artefacts. Réinitialisez les comptes administrateurs et faites tourner les clés d'API, accès d'hébergement et mots de passe qui pouvaient être lus par le processus PHP.
Prévenez les personnes qui administrent le site qu'une demande urgente de réinitialisation ou de paiement peut être un suivi de l'incident. La rotation doit être coordonnée avec les journaux et les systèmes qui utilisent réellement chaque secret.
Le lien avec Soclyde
Soclyde ne corrige pas WordPress et ne peut pas déterminer si un site a été compromis. Il aide à générer des secrets uniques, à les conserver dans un coffre chiffré local-first et à retrouver les accès à faire tourner après l'analyse.
Cette organisation réduit les copies dans les tickets, tableurs et conversations. Elle ne remplace ni le correctif WordPress, ni l'examen du code, ni une réponse à incident.
À retenir
CVE-2026-87902 est activement exploitée sous certaines conditions. Installez WordPress 7.1.2 ou le correctif de votre branche, vérifiez les journaux et faites tourner les secrets si une exposition est plausible. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



