CVE-2026-87902 : faille path traversal critique (CVSS 9.2) dans WordPress Core exploitée activement dès 72h après le patch — ajoutée au KEV CISA le 25 septembre 2026.
En bref
- CVE-2026-87902 : inclusion de fichier local (LFI) dans WordPress Core via get_page_template(), pouvant mener à une RCE non authentifiée — CVSS 9.2 (Critical).
- Toutes les versions WordPress de 4.7.0 à 7.1.1 sont vulnérables. Le correctif est disponible dans WordPress 7.1.2 (et backports sur toutes les branches supportées depuis WordPress 4.7).
- Action urgente : mettre à jour immédiatement vers WordPress 7.1.2. CISA a ajouté ce CVE au KEV le 25 septembre 2026, avec échéance fédérale au 28 septembre 2026.
Les faits
CVE-2026-87902 est une vulnérabilité de type path traversal / remote file inclusion affectant le cœur de WordPress. Identifiée dans la fonction get_page_template() du moteur de résolution de templates de pages, elle permet à un attaquant non authentifié de forcer l'inclusion d'un fichier PHP local arbitraire situé en dehors des répertoires autorisés du thème actif. Selon NVD/NIST, le score CVSS v3.1 est de 9.2 (Critical), avec un vecteur d'attaque réseau, une complexité faible, aucun privilège requis et aucune interaction utilisateur nécessaire.
La faille réside dans l'absence de validation rigoureuse du paramètre de template transmis lors de l'affichage d'une page WordPress. La fonction get_page_template() utilise ce paramètre pour localiser et inclure dynamiquement un fichier de template PHP. En manipulant ce paramètre avec des séquences de traversée de chemin (de type ../../), un attaquant peut pointer vers n'importe quel fichier PHP lisible sur le système de fichiers, y compris des fichiers de configuration, des scripts d'upload précédemment déposés, ou des fichiers de session PHP — transformant ainsi une inclusion locale en exécution de code arbitraire à distance lorsque certaines conditions PHP et thème sont réunies.
WordPress a publié le correctif le 22 septembre 2026 dans la version 7.1.2, en rétroagissant le patch sur toutes les branches supportées jusqu'à WordPress 4.7. Les premières tentatives d'exploitation ont été détectées par Patchstack quelques heures seulement après la publication du correctif, émanant d'un cluster restreint d'adresses IP et visant initialement une phase de reconnaissance (énumération des installations non patchées). Dès le 23 septembre, les analyses de Kaspersky et de SecurityWeek ont confirmé une escalade vers des compromissions actives, avec dépôt de webshells et exécution de commandes arbitraires.
Le 25 septembre 2026, la CISA a officiellement intégré CVE-2026-87902 à son catalogue Known Exploited Vulnerabilities (KEV), imposant aux agences fédérales américaines de patcher avant le 28 septembre 2026. Cette inscription confirme que l'exploitation est avérée et généralisée dans la nature (in-the-wild). The Hacker News et SecurityWeek ont tous deux rapporté la rapidité sans précédent de la chaîne patch-to-exploit, en moins de 72 heures.
D'un point de vue technique, la CWE associée est CWE-22 (Path Traversal). L'exploitabilité dépend de conditions contextuelles : le serveur web doit permettre l'accès public aux pages WordPress concernées, et l'environnement PHP doit disposer de fichiers PHP locaux accessibles en lecture. Dans les configurations standard avec des thèmes actifs et des plugins d'upload, ces conditions sont très fréquemment réunies. Aucun proof-of-concept (PoC) public n'est officiellement référencé à ce stade, mais la vitesse d'exploitation observée suggère que des scripts automatisés circulent dans des forums clandestins.
La surface d'attaque est massive : WordPress représente plus de 40 % du web mondial, avec des centaines de millions d'installations actives. Les hébergeurs mutualisés proposant des installations WordPress en un clic sont particulièrement exposés, notamment ceux qui ne poussent pas automatiquement les mises à jour mineures de sécurité. La version 7.x ayant été publiée en juillet 2026, une portion significative des installations reste encore sur des branches 5.x ou 6.x, qui bénéficient néanmoins du backport correctif selon WordPress.
Les indicateurs techniques de compromission comprennent des requêtes HTTP anormales contenant des séquences %2F..%2F ou /../ dans les paramètres de template, des nouveaux fichiers PHP dans des répertoires d'upload (wp-content/uploads/), des entrées de journal Apache/Nginx avec des codes 200 sur des requêtes GET/POST vers wp-admin/admin-ajax.php ou wp-includes/ avec des paramètres inhabituels, et des processus PHP fils anormaux.
Cette vulnérabilité s'inscrit dans une tendance préoccupante de 2026 : les délais entre la publication d'un correctif et son exploitation active se réduisent drastiquement, passant de semaines à quelques heures. Les équipes de sécurité de Patchstack ont qualifié ce cas de « record personnel négatif » pour l'écosystème WordPress, soulignant la nécessité absolue de systèmes de mise à jour automatique activés sur toutes les installations.
Impact et exposition
Toutes les installations WordPress exécutant les versions 4.7.0 à 7.1.1 sont vulnérables, représentant une fraction très importante du parc mondial. Les conditions d'exploitation (accès réseau non authentifié, faible complexité) font de cette faille un vecteur d'attaque de premier ordre pour les acteurs malveillants, notamment les opérateurs de botnets et les groupes ransomware ciblant les hébergements mutualisés. L'inscription au KEV CISA confirme une exploitation active avérée.
Les hébergeurs web gérant des parcs massifs d'installations WordPress (infogéreurs, agences web, revendeurs d'hébergement) sont en première ligne. Un attaquant ayant compromis avec succès un site peut en faire une tête de pont vers d'autres ressources réseau si le serveur est mutualisé, ou déployer un défacement, un vol de données clients/mots de passe, ou une redirection vers du phishing.
L'exploitation confirmée active au 23 septembre 2026, moins de 24 heures après la publication du patch, indique que des outils automatisés sont déjà déployés. Les IP d'origine initiales identifiées par Patchstack correspondent à des serveurs VPS en Asie du Sud-Est et en Europe de l'Est, habituellement associés à des opérations de masse à faible sophistication — mais suffisantes pour comprometre des milliers d'installations en quelques heures.
La criticité est amplifiée par le fait que l'exploitation ne requiert aucun compte WordPress, aucune session active et aucune connaissance préalable de la configuration cible. Une simple requête HTTP suffisamment construite peut déclencher l'inclusion de fichier.
Recommandations immédiates
- Mettre à jour WordPress vers la version 7.1.2 immédiatement — ou vers la dernière version corrective de la branche installée (4.7 à 7.x). Advisory WordPress Security Release 7.1.2 (sans lien externe).
- Activer les mises à jour automatiques pour les versions mineures de WordPress si ce n'est pas déjà le cas (
define('WP_AUTO_UPDATE_CORE', true);dans wp-config.php). - Vérifier les journaux de serveur web pour des requêtes contenant
%2F..%2F,/../ou des paramètres de template inhabituels depuis le 22 septembre 2026. - Auditer le contenu de
wp-content/uploads/et des répertoires temporaires pour identifier des fichiers PHP suspects. - Déployer ou activer un WAF (Web Application Firewall) avec des règles de protection contre le path traversal.
- Pour les hébergeurs mutualisés : envoyer une notification de mise à jour urgente à tous les clients WordPress dès que possible.
⚠️ Urgence maximale
Exploitation active confirmée in-the-wild depuis le 23 septembre 2026. CVE-2026-87902 est inscrit au KEV CISA avec échéance fédérale au 28 septembre 2026. Chaque heure sans patch est une fenêtre ouverte à la compromission. Les attaques automatisées ciblent l'ensemble du parc WordPress mondial.
Comment savoir si je suis vulnérable ?
Vérifiez la version de WordPress dans le tableau de bord sous Tableau de bord > Mises à jour. Si la version affichée est inférieure à 7.1.2 (ou la dernière version corrective de votre branche), vous êtes vulnérable. En ligne de commande : wp core version (avec WP-CLI). Vous pouvez aussi lire le fichier wp-includes/version.php : grep wp_version wp-includes/version.php. Toute version entre 4.7.0 et 7.1.1 inclus est affectée.
Votre infrastructure WordPress est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités WordPress et applicatives.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-61732 : Decepticon AI red team injection ChatML CVSS 10
CVE-2026-61732 : injection de tokens ChatML dans Decepticon (agent IA red team), menant à une RCE dans le sandbox Kali Linux — CVSS 10.0. Patch disponible dans la version 1.1.17.
CVE-2026-69730 : Windows DNS Server RCE sans auth CVSS 9.8
CVE-2026-69730 : use-after-free critique (CVSS 9.8) dans le DNS Windows Server, RCE sans authentification. Patch Tuesday septembre 2026. Contrôleurs de domaine en première ligne.
CVE-2026-86708 : ManageEngine clé GCP exposée CVSS 10.0
CVE-2026-86708 (CVSS 10.0) dans ManageEngine Applications Manager : une clé privée de compte de service Google Cloud est codée en dur dans l'installateur Linux public. Toutes les versions jusqu'à la 182200 sont affectées. Révocation immédiate de la clé GCP requise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire