WordPress a publié l’avis GHSA-7hp8-65ch-5whp et la version 7.1.2 le 22 septembre 2026.
La vulnérabilité
CVE-2026-87902 repose sur une traversée de répertoire double-encodée dans le paramètre pagename. La valeur survit à l’assainissement initial de la requête, puis get_page_template() la décode et ajoute un chemin situé hors du thème actif à la hiérarchie de templates. Sans authentification, un attaquant fait ainsi inclure le fichier .php local lisible de son choix.
L’exécution de code reste conditionnelle. Elle suppose un thème actif contenant un répertoire de premier niveau commençant par page-, comme Twenty Twelve, Twenty Fourteen, Neve, Hestia ou Sydney, ainsi qu’un fichier PHP mobilisable, typiquement pearcmd.php avec register_argc_argv=On. Le code s’exécute alors avec les droits du compte du serveur web.
Statut d’exploitation
Aucune exploitation réussie n’est confirmée à ce jour.
Patchstack observe des scans automatisés dès 17 h 44 UTC le 22 septembre 2026, moins de cinq heures après la sortie du correctif. Ces requêtes pointent vers des fichiers du cœur de WordPress et relèvent de la reconnaissance, sans livraison de charge.
Un PoC public est disponible depuis le 22 septembre 2026. Son fonctionnement n’a pas été vérifié par NevaSec.
CVE-2026-87902 ne figure ni dans le catalogue CISA KEV ni dans le catalogue VulnCheck KEV au 23 septembre 2026.
Correctif disponible
Mettre à jour vers WordPress 7.1.2. Le correctif est rétroporté sur toutes les branches maintenues jusqu’à la version 4.7.37.
Périmètre concerné
Sont affectées les versions de WordPress 4.7.0 jusqu’à 7.1.1 incluse. Les versions antérieures à 4.7.0 ne sont pas concernées.
Les thèmes Twenty Twenty-Three, Twenty Twenty-Four et Twenty Twenty-Five ne possèdent pas de répertoire page-* par défaut, ce qui écarte la condition nécessaire à l’exécution de code sur une installation qui les utilise.