SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéWordPressRCE

Wordpress : cve-2026-87902 exploitée après le correctif

Une faille de traversée de chemin dans WordPress peut mener à une exécution de code sous conditions. La version 7.1.2 et les branches corrigées sont prioritaires.

Par Soclyde Team

Des mains vérifient une mise à jour WordPress et une liste de journaux dans un bureau de petite entreprise

En résumé

  • CVE-2026-87902 permet, sous certaines conditions, d'inclure un fichier PHP local lisible depuis la résolution d'un modèle de page.
  • WordPress 7.1.2 et des correctifs rétroportés corrigent la faille; des sondes puis des tentatives d'écriture de fichiers ont été observées.
  • Mettez à jour, vérifiez les journaux et faites tourner les secrets si le site a été exposé pendant la fenêtre concernée.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 22 septembre 2026, WordPress a publié la version 7.1.2 pour corriger CVE-2026-87902, une faille critique de résolution des modèles de page. Les premières observations décrivaient du sondage; des chercheurs ont ensuite signalé des tentatives d'exploitation destinées à écrire des fichiers et à exécuter des commandes.

Le risque n'est pas uniforme : la chaîne d'exploitation exige un thème et un environnement PHP compatibles. Cette nuance ne doit toutefois pas retarder la mise à jour d'un site exposé, car un attaquant non authentifié peut déclencher la première étape.

Ce que corrige WordPress

L'avis officiel explique qu'un attaquant peut, sous certaines conditions, faire inclure à WordPress un fichier PHP local lisible situé hors des répertoires du thème actif. Si les préconditions du serveur et du thème sont réunies, cette inclusion peut aboutir à une exécution de code à distance.

Le correctif est livré dans 7.1.2 et rétroporté vers les branches recevant encore des mises à jour de sécurité. La version effectivement installée doit être vérifiée dans chaque site, y compris les clones de préproduction.

Une exploitation qui s'accélère

Patchstack a observé les premières requêtes malveillantes peu après la publication du correctif. BleepingComputer rapporte ensuite une hausse du trafic et des essais d'écriture de fichiers PHP dans des répertoires temporaires. Ces observations prouvent une activité d'exploitation, pas la compromission de tous les sites.

Un site qui répond encore avec une version vulnérable peut être repéré automatiquement. Les protections périphériques ne remplacent donc pas la mise à jour du cœur et des composants qui contrôlent la résolution des pages.

Vérifier le périmètre

Commencez par inventorier la version de WordPress, le thème parent ou enfant et les réglages PHP. Vérifiez aussi les images Docker et les configurations cPanel citées dans les analyses, puis appliquez le correctif correspondant à la branche maintenue.

Conservez une copie des journaux avant nettoyage. Recherchez les paramètres de page et de modèle anormaux, les réponses 200 inhabituelles, les fichiers apparus dans /tmp ou /var/tmp, les comptes administrateurs ajoutés et les modifications de wp-config.php.

Comptes et secrets

Si une tentative crédible est détectée, faites analyser le site avant de supprimer les artefacts. Réinitialisez les comptes administrateurs et faites tourner les clés d'API, accès d'hébergement et mots de passe qui pouvaient être lus par le processus PHP.

Prévenez les personnes qui administrent le site qu'une demande urgente de réinitialisation ou de paiement peut être un suivi de l'incident. La rotation doit être coordonnée avec les journaux et les systèmes qui utilisent réellement chaque secret.

Le lien avec Soclyde

Soclyde ne corrige pas WordPress et ne peut pas déterminer si un site a été compromis. Il aide à générer des secrets uniques, à les conserver dans un coffre chiffré local-first et à retrouver les accès à faire tourner après l'analyse.

Cette organisation réduit les copies dans les tickets, tableurs et conversations. Elle ne remplace ni le correctif WordPress, ni l'examen du code, ni une réponse à incident.

À retenir

CVE-2026-87902 est activement exploitée sous certaines conditions. Installez WordPress 7.1.2 ou le correctif de votre branche, vérifiez les journaux et faites tourner les secrets si une exposition est plausible. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Tous les sites WordPress sont-ils compromis ?

Non. L'exploitation dépend de conditions liées au thème actif, aux fichiers PHP lisibles et à la configuration PHP. En revanche, tout site vulnérable et exposé doit être traité comme prioritaire.

Quelle version faut-il installer ?

WordPress recommande 7.1.2; des branches de sécurité jusqu'à 4.7 reçoivent aussi des correctifs. Vérifiez la version et l'avis officiel avant de choisir une branche maintenue.

Que rechercher après la mise à jour ?

Examinez les requêtes vers les paramètres de modèle, les fichiers PHP inattendus dans /tmp ou /var/tmp, les nouveaux comptes, les modifications de configuration et les accès administrateurs.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir