Faille RCE WordPress : les attaques ont décuplé après le correctif

WordPress a publié la version 7.1.2 le 22 septembre 2026 pour corriger CVE-2026-87902, une faille de traversée de répertoire sans authentification dans la fonction du cœur qui résout les modèles de page. Les attaquants ont réagi le jour même. La société de sécurité WordPress Patchstack a déclaré à BleepingComputer avoir observé les premières requêtes malveillantes le 22 septembre à 17 h 44 UTC, en provenance d'un petit groupe d'adresses IP visant les sites qu'elle protège ; The Hacker News a rapporté que la première tentative d'exploitation avait été enregistrée plus tôt le même jour, à 11 h 49 UTC.
L'activité s'est intensifiée depuis. Selon Patchstack, le trafic lié à la faille a été multiplié par dix le 23 septembre et est passé de la reconnaissance — des requêtes portant sur des fichiers ordinaires du cœur de WordPress, apparemment pour repérer les sites vulnérables — à l'écriture de fichiers sur le disque. Les attaquants détournent l'utilitaire PEAR pearcmd.php pour déposer leur propre code PHP dans /tmp et /var/tmp, sous des noms tels que wp-pear-rce-flag.php et poc87902.php. Certaines charges se contentent de signaler l'hôte comme exploitable ; d'autres, indique Patchstack, "écrivent une balise courte qui exécute une commande shell à l'accès". La société de sécurité Previdian a indiqué à The Hacker News avoir enregistré 68 tentatives d'exploitation contre son réseau de pots de miel depuis le 23 septembre.
L'équipe sécurité de WordPress juge la faille critique et lui attribue la note de 9,2 sur 10, selon BleepingComputer ; la fiche de la base nationale américaine des vulnérabilités (NVD) porte par ailleurs un score CVSS 3.1 de 8,1, qualifié d'élevé. L'exploitation est loin d'être universelle. L'avis officiel précise que le thème actif ou son thème parent doit contenir un répertoire de premier niveau dont le nom commence par "page-" — il cite les anciens thèmes Twenty Twelve et Twenty Fourteen, ainsi que les thèmes tiers Neve, Hestia et Sydney — et qu'un fichier .php local lisible doit exister sur le serveur. L'image PHP officielle pour Docker est concernée, tout comme la configuration cPanel par défaut utilisant une version de PHP antérieure à 8.5. "Comme WordPress active les mises à jour automatiques par défaut, nous verrons probablement des tentatives d'exploitation massive, mais relativement peu de compromissions réelles", a déclaré Ryan Dewhurst, fondateur et directeur général de Previdian.
Aucune des deux sociétés n'a publié de bilan des sites réellement compromis ; seules les tentatives ont été chiffrées. WordPress attribue la découverte au chercheur Robert Ressl et indique que le correctif a été rétroporté vers toutes les branches encore éligibles aux mises à jour de sécurité, actuellement jusqu'à la 4.7 : les versions corrigées vont de la 7.1.2 et la 7.0.6 à la 6.9.9 et la 6.8.10, puis jusqu'à la 4.7.37. BleepingComputer précise que les versions antérieures à la 4.6 ne seront pas corrigées. Les administrateurs sont invités à mettre à jour, à examiner les journaux du serveur à la recherche de ces noms de fichiers et à bloquer les adresses sources publiées par Patchstack.
Sources
- WordPress.org — WordPress 7.1.2 ReleaseSource primaire
- GitHub Security Advisory GHSA-7hp8-65ch-5whp (WordPress/wordpress-develop)Source primaire
- NIST National Vulnerability Database — CVE-2026-87902Source primaire
- BleepingComputerSecondaire
- The Hacker NewsSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Rivian rappelle 98 828 véhicules pour la caméra de recul
- Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Comments
No comments yet. Be the first.