WordPress : CVE-2026-87902 permet l’inclusion de fichier PHP

CVE-2026-87902 permet à un attaquant non authentifié d’inclure un fichier PHP local du serveur WordPress, avec exécution de code selon le thème actif.

Éditeur
WordPress
Produits
WordPress Core
Vulnérabilités couvertes par ce bulletin
CVECVSS v4.0ExploitationCISA KEVVulnCheck KEV
CVE-2026-87902 9.2 Non signalée Non inscrite Non inscrite

Données mises à jour le

WordPress a publié l’avis GHSA-7hp8-65ch-5whp et la version 7.1.2 le 22 septembre 2026.

La vulnérabilité

CVE-2026-87902 repose sur une traversée de répertoire double-encodée dans le paramètre pagename. La valeur survit à l’assainissement initial de la requête, puis get_page_template() la décode et ajoute un chemin situé hors du thème actif à la hiérarchie de templates. Sans authentification, un attaquant fait ainsi inclure le fichier .php local lisible de son choix.

L’exécution de code reste conditionnelle. Elle suppose un thème actif contenant un répertoire de premier niveau commençant par page-, comme Twenty Twelve, Twenty Fourteen, Neve, Hestia ou Sydney, ainsi qu’un fichier PHP mobilisable, typiquement pearcmd.php avec register_argc_argv=On. Le code s’exécute alors avec les droits du compte du serveur web.

Statut d’exploitation

Aucune exploitation réussie n’est confirmée à ce jour.

Patchstack observe des scans automatisés dès 17 h 44 UTC le 22 septembre 2026, moins de cinq heures après la sortie du correctif. Ces requêtes pointent vers des fichiers du cœur de WordPress et relèvent de la reconnaissance, sans livraison de charge.

Un PoC public est disponible depuis le 22 septembre 2026. Son fonctionnement n’a pas été vérifié par NevaSec.

CVE-2026-87902 ne figure ni dans le catalogue CISA KEV ni dans le catalogue VulnCheck KEV au 23 septembre 2026.

Correctif disponible

Mettre à jour vers WordPress 7.1.2. Le correctif est rétroporté sur toutes les branches maintenues jusqu’à la version 4.7.37.

Périmètre concerné

Sont affectées les versions de WordPress 4.7.0 jusqu’à 7.1.1 incluse. Les versions antérieures à 4.7.0 ne sont pas concernées.

Les thèmes Twenty Twenty-Three, Twenty Twenty-Four et Twenty Twenty-Five ne possèdent pas de répertoire page-* par défaut, ce qui écarte la condition nécessaire à l’exécution de code sur une installation qui les utilise.

Sources

Historique des mises à jour

  • Publication du bulletin.

Un sujet à aborder avec nous ?

Retrouvez notre accompagnement en cybersécurité.

Sécurisation et conseil
Scroll