Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
23 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

WordPress corrige une faille critique à mettre à jour sans attendre

WordPress a publié le 22 septembre 2026 une mise à jour de sécurité pour corriger CVE-2026-87902, une vulnérabilité critique dans le cœur du CMS. L’éditeur indique qu’un attaquant non authentifié peut, sous certaines conditions, faire charger à WordPress un fichier PHP local situé hors des répertoires du thème actif. La conséquence la plus grave, l’exécution de code à distance, dépend toutefois de prérequis précis sur le thème et le serveur.

Une faille confirmée dans le cœur de WordPress

Le projet WordPress a publié la version 7.1.2 le 22 septembre avec un correctif de sécurité critique. Son avis officiel identifie la vulnérabilité sous la référence CVE-2026-87902 et remercie le chercheur Robert Ressl pour son signalement responsable. Il ne s’agit donc pas d’une rumeur sur une extension ou un thème tiers : le défaut concerne le logiciel WordPress lui-même.

Selon WordPress, un attaquant qui ne possède aucun compte peut, dans certaines conditions, influencer la résolution d’un modèle de page afin que l’application inclue un fichier PHP local lisible, placé en dehors des dossiers du thème actif. La faiblesse repose sur le traitement des chemins de fichiers. C’est une forme de traversée de répertoires : le logiciel sort d’une zone où il aurait dû rester limité.

Le mot « clic » ne décrit pas correctement le risque

Le signal initial parlait d’une prise de contrôle après un simple clic. Cette formulation peut faire croire qu’un administrateur doit ouvrir un lien piégé. Or l’avis officiel de WordPress décrit un attaquant non authentifié. Le point déterminant n’est pas le clic d’un administrateur, mais la requête qu’un attaquant adresse à un site vulnérable.

Cela ne signifie pas que chaque site WordPress peut être pris en main automatiquement. WordPress précise que l’inclusion d’un fichier PHP local choisi ne mène à une exécution de code à distance que si des conditions supplémentaires sont réunies, à la fois dans l’environnement du serveur et dans le thème actif. Cette nuance est importante : le correctif est urgent, mais il serait faux de présenter tous les sites comme déjà compromis.

Pourquoi un fichier local peut devenir un problème majeur

Un serveur web contient de nombreux fichiers que son propriétaire ne veut pas voir utilisés hors de leur contexte : éléments de configuration, scripts techniques ou composants d’autres applications. La faille ne permet pas, d’après l’avis officiel, de téléverser directement un nouveau fichier malveillant. En revanche, si un fichier PHP exploitable est déjà présent et que la configuration s’y prête, son chargement peut créer un chemin vers l’exécution de code à distance.

Une exécution de code à distance est un risque sérieux car elle peut permettre à un attaquant d’agir sur le serveur avec les droits du processus web. L’étendue réelle dépend ensuite de la configuration, des permissions et des services installés. C’est précisément pourquoi une mise à jour du cœur de WordPress vaut mieux qu’un contournement improvisé dans un thème.

Quelles versions doivent être contrôlées

La source technique consultée indique que les versions de WordPress de 4.7.0 à 7.1.1 sont concernées. WordPress confirme de son côté que le correctif a été rétroporté vers toutes les branches encore éligibles à des correctifs de sécurité, actuellement jusqu’à la branche 4.7. Pour la branche la plus récente, la version corrigée est 7.1.2.

Un site mis à jour automatiquement en arrière-plan peut recevoir le correctif progressivement. Cela ne dispense pas de vérification. Ouvrez l’administration WordPress par votre adresse habituelle, contrôlez la version installée et appliquez la mise à jour disponible. Évitez les liens reçus par courriel qui prétendent proposer un correctif : une alerte de sécurité est aussi une occasion classique de hameçonnage.

Mettre à jour, puis vérifier ce qui est réellement exposé

Le premier geste est simple : installez la version corrigée correspondant à votre branche, ou une version prise en charge plus récente. Si le site est géré par une agence, un hébergeur ou un prestataire, transmettez-lui la référence CVE-2026-87902 et demandez quelle version est en production. Une mise à jour du navigateur ou d’un plugin ne corrige pas une faille du cœur de WordPress.

Après le correctif, il est utile de vérifier les thèmes actifs, les extensions et les fichiers présents sur le serveur selon vos procédures habituelles. Cette vérification ne doit pas servir à retarder la mise à jour. Elle aide à comprendre si les prérequis décrits par WordPress existaient, mais seul le correctif ferme la vulnérabilité connue.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas déterminer à distance si un site précis réunit les prérequis techniques menant de l’inclusion d’un fichier local à une exécution de code à distance. Cela dépend notamment du thème actif, des fichiers présents et de la configuration du serveur.

Nous ne pouvons pas non plus confirmer l’existence d’attaques réelles exploitant CVE-2026-87902. L’article de veille indique qu’aucune exploitation publique n’était signalée au 22 septembre. Le catalogue de la CISA a été consulté, mais son affichage ne permet pas à lui seul d’établir une absence mondiale d’exploitation. L’avis officiel WordPress appelle à installer immédiatement le correctif, sans affirmer que des sites ont déjà été compromis.

Le déroulé

  • 22 septembre 2026 · WordPress publie la version 7.1.2 et son correctif de sécurité pour CVE-2026-87902.
  • 23 septembre 2026 · L’alerte est relayée dans la veille française à partir de la publication officielle WordPress.

Ce qu'il faut faire

  • Vérifiez immédiatement la version de WordPress. Installez WordPress 7.1.2 ou le correctif de sécurité prévu pour votre branche encore maintenue.
  • Passez par l’administration habituelle. N’utilisez pas un lien reçu par message pour appliquer une prétendue mise à jour de sécurité.
  • Prévenez la personne qui gère le site. Transmettez la référence CVE-2026-87902 à votre agence, hébergeur ou administrateur si vous ne réalisez pas les mises à jour vous-même.

Sources : WordPress ↗ · Cyberattaque.org ↗ · CISA ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.