Faille

WordPress : une faille critique permet de prendre le contrôle d’un site après un simple clic

WordPress vient de publier une mise à jour de sécurité pour corriger une vulnérabilité critique dans le cœur même du CMS. Référencée CVE-2026-87902 et évaluée à 9,2/10, elle peut être exploitée sans disposer de compte et sans aucune action d’un administrateur connecté.

La faille touche toutes les versions de WordPress comprises entre 4.7.0 et 7.1.1. Elle a été corrigée le 22 septembre 2026 avec WordPress 7.1.2 ainsi que dans les différentes branches encore prises en charge par le projet.

Un fichier PHP peut être chargé en dehors du thème

Le problème se situe dans la manière dont WordPress détermine le fichier de modèle PHP à utiliser pour afficher certaines pages. Une partie de cette sélection peut être influencée depuis l’adresse demandée par l’internaute sans subir correctement les contrôles prévus contre les traversées de répertoires.

Un attaquant distant peut ainsi, dans certaines configurations, amener WordPress à charger un fichier PHP présent ailleurs sur le serveur que dans les répertoires normalement prévus pour le thème actif.

Dans certains cas la faille peut aller jusqu’à l’exécution de code

Le chargement d’un fichier PHP local ne signifie pas automatiquement qu’un attaquant peut exécuter le code de son choix. Pour atteindre ce scénario, un second ensemble de conditions doit être réuni sur le serveur.

Si un fichier PHP exploitable est déjà présent et que la configuration du serveur le permet, la vulnérabilité peut néanmoins être transformée en exécution de code à distance, avec à la clé un risque de compromission complète du site.

Patchstack souligne notamment deux éléments pouvant rapprocher une installation du scénario le plus critique : la présence, dans le thème actif, d’un répertoire répondant à une structure particulière utilisée par WordPress et certaines configurations PHP, dont l’activation de register_argc_argv.

Même WordPress 7.1.1 reste vulnérable

La vulnérabilité est distincte des failles corrigées quelques jours plus tôt avec WordPress 7.1.1, publié le 17 septembre. Un site mis à jour à cette version doit donc être corrigé une nouvelle fois.

Pour la branche 7.1, la version à installer est WordPress 7.1.2. Les branches précédentes disposent également de versions corrigées, notamment 7.0.6, 6.9.9, 6.8.10, 6.7.9 et 6.6.9. WordPress a rétroporté le correctif jusqu’à la branche 4.7.

Pas de compte ni de clic nécessaire

La sévérité de CVE-2026-87902 vient notamment de son accessibilité. Contrairement à de nombreuses vulnérabilités nécessitant un compte WordPress ou une interaction avec un administrateur, celle-ci peut être déclenchée par un attaquant non authentifié.

Tous les sites vulnérables ne sont toutefois pas automatiquement exposés à une prise de contrôle complète : le passage du chargement d’un fichier local à l’exécution de code dépend de la structure du thème, des fichiers présents sur le serveur et de sa configuration PHP.

La mise à jour est le seul correctif recommandé

WordPress ne propose pas de mesure de contournement spécifique. Les administrateurs doivent donc installer la mise à jour correspondant à leur branche. Les sites ayant activé les mises à jour automatiques en arrière-plan doivent recevoir progressivement le correctif.

La vulnérabilité a été découverte et signalée par le chercheur Robert Ressl.

Aucune cyberattaque observée pour le moment

Au 22 septembre 2026, aucune exploitation de CVE-2026-87902 dans une cyberattaque réelle n’a été rendue publique. Aucun exploit de démonstration public n’est également signalé et la vulnérabilité ne figure pas dans le catalogue des failles activement exploitées de la CISA.

La publication du correctif et des détails sur la vulnérabilité rend néanmoins la mise à jour urgente, les versions vulnérables du cœur de WordPress étant désormais clairement identifiées.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires