Cybersécurité

Faille RCE WordPress : les attaques ont décuplé après le correctif

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Faille RCE WordPress : les attaques ont décuplé après le correctif
Photo : WordPress.org
0 0
XWhatsAppTelegramLinkedIn

WordPress a publié la version 7.1.2 le 22 septembre 2026 pour corriger CVE-2026-87902, une faille de traversée de répertoire sans authentification dans la fonction du cœur qui résout les modèles de page. Les attaquants ont réagi le jour même. La société de sécurité WordPress Patchstack a déclaré à BleepingComputer avoir observé les premières requêtes malveillantes le 22 septembre à 17 h 44 UTC, en provenance d'un petit groupe d'adresses IP visant les sites qu'elle protège ; The Hacker News a rapporté que la première tentative d'exploitation avait été enregistrée plus tôt le même jour, à 11 h 49 UTC.

L'activité s'est intensifiée depuis. Selon Patchstack, le trafic lié à la faille a été multiplié par dix le 23 septembre et est passé de la reconnaissance — des requêtes portant sur des fichiers ordinaires du cœur de WordPress, apparemment pour repérer les sites vulnérables — à l'écriture de fichiers sur le disque. Les attaquants détournent l'utilitaire PEAR pearcmd.php pour déposer leur propre code PHP dans /tmp et /var/tmp, sous des noms tels que wp-pear-rce-flag.php et poc87902.php. Certaines charges se contentent de signaler l'hôte comme exploitable ; d'autres, indique Patchstack, "écrivent une balise courte qui exécute une commande shell à l'accès". La société de sécurité Previdian a indiqué à The Hacker News avoir enregistré 68 tentatives d'exploitation contre son réseau de pots de miel depuis le 23 septembre.

L'équipe sécurité de WordPress juge la faille critique et lui attribue la note de 9,2 sur 10, selon BleepingComputer ; la fiche de la base nationale américaine des vulnérabilités (NVD) porte par ailleurs un score CVSS 3.1 de 8,1, qualifié d'élevé. L'exploitation est loin d'être universelle. L'avis officiel précise que le thème actif ou son thème parent doit contenir un répertoire de premier niveau dont le nom commence par "page-" — il cite les anciens thèmes Twenty Twelve et Twenty Fourteen, ainsi que les thèmes tiers Neve, Hestia et Sydney — et qu'un fichier .php local lisible doit exister sur le serveur. L'image PHP officielle pour Docker est concernée, tout comme la configuration cPanel par défaut utilisant une version de PHP antérieure à 8.5. "Comme WordPress active les mises à jour automatiques par défaut, nous verrons probablement des tentatives d'exploitation massive, mais relativement peu de compromissions réelles", a déclaré Ryan Dewhurst, fondateur et directeur général de Previdian.

Aucune des deux sociétés n'a publié de bilan des sites réellement compromis ; seules les tentatives ont été chiffrées. WordPress attribue la découverte au chercheur Robert Ressl et indique que le correctif a été rétroporté vers toutes les branches encore éligibles aux mises à jour de sécurité, actuellement jusqu'à la 4.7 : les versions corrigées vont de la 7.1.2 et la 7.0.6 à la 6.9.9 et la 6.8.10, puis jusqu'à la 4.7.37. BleepingComputer précise que les versions antérieures à la 4.6 ne seront pas corrigées. Les administrateurs sont invités à mettre à jour, à examiner les journaux du serveur à la recherche de ces noms de fichiers et à bloquer les adresses sources publiées par Patchstack.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.