Risque de RCE dans WordPress : comment des téléversements HEIC malveillants peuvent exécuter du code sur le serveur

Des chercheurs ont démontré une attaque contre WordPress utilisant des téléversements HEIC malveillants pour déclencher l’exécution de code à distance sur des serveurs équipés de logiciels de traitement d’images vulnérables.

Oct 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une image malveillante peut transformer un simple accès à la publication en compromission plus profonde du serveur.

La société de sécurité Fortbridge a démontré une attaque qui utilise un fichier HEIC spécialement conçu, téléversé via WordPress, pour déclencher l’exécution de code à distance sur certains serveurs. Une exploitation réussie permet à un attaquant d’exécuter des commandes avec les privilèges du compte du serveur web.

L’attaque cible le traitement des images côté serveur pendant le téléversement. Mettre à jour WordPress seul ne suffit pas à corriger la bibliothèque vulnérable ; les administrateurs doivent installer la mise à jour de sécurité du système d’exploitation ou de leur hébergeur.

Le fichier malveillant atteint le logiciel d’imagerie du serveur

Après le téléversement d’un fichier HEIC, le serveur peut le transmettre à libheif, une bibliothèque utilisée pour lire ce format d’image. Une image spécialement préparée peut provoquer une erreur mémoire qui permet d’écrire des données à un emplacement où elles ne devraient pas l’être.

Les enquêteurs ont associé cette faille à une seconde vulnérabilité qui exposait des informations sur le serveur via les copies d’images créées pendant le traitement. Ils ont utilisé ces informations pour préparer un autre fichier HEIC destiné au même environnement et exécuter une commande inoffensive, confirmant que l’attaque pouvait aboutir à l’exécution de code.

Les tests ont porté sur Ubuntu 26.04 et Debian 13. L’attaque a fonctionné dans 6 tests sur 8 sous Ubuntu et dans 22 tests sur 24 sous Debian. Contrairement à certaines récentes chaînes d’attaques RCE visant WordPress, le code vulnérable ne se trouve pas ici dans le cœur de WordPress. Il appartient à un logiciel utilisé après le téléversement de l’image.

L’exposition dépend des autorisations des comptes et de la configuration du serveur

Les attaques démontrées nécessitent un compte valide disposant de l’autorisation de téléverser des fichiers multimédias. Les installations standard accordent généralement cette capacité aux auteurs et aux rôles supérieurs, même si les administrateurs peuvent modifier ces autorisations. Cette voie d’attaque démontrée nécessite un compte capable de téléverser des fichiers, mais des extensions ou des applications personnalisées qui acceptent les téléversements d’utilisateurs invités pourraient exposer le même chemin de traitement vulnérable.

Advertisement

La configuration du serveur constitue la seconde condition.Les tests de Wordfence ont révélé des configurations exposées dans l’image Docker officielle de WordPress ainsi que dans certaines configurations Debian, Ubuntu et Fedora, tandis que les autres versions testées n’étaient pas affectées par cette même voie.

L’exposition nécessite Imagick, ImageMagick avec la prise en charge de HEIF, ainsi qu’une version affectée et non corrigée de libheif avec son codec non compressé activé. Consultez Outils → Santé du site → Informations → Gestion des médias pour vérifier la prise en charge de HEIC, puis demandez à votre hébergeur de confirmer les paramètres de compilation de la bibliothèque et l’état d’application des correctifs.

Les administrateurs doivent appliquer les correctifs et restreindre l’accès aux téléversements

Selon l’avis de sécurité de GitHub, libheif est affecté de la version 1.18.0 à la version 1.23.2 lorsque son codec non compressé est activé ; la version 1.23.3 corrige la faille. Les fournisseurs de systèmes d’exploitation peuvent rétroporter le correctif dans des paquets portant des numéros de version inférieurs. La mise à jour est prioritaire, mais l’attaque donne également aux administrateurs une bonne raison de vérifier qui peut injecter des fichiers dans le chemin de traitement vulnérable.

  1. Installez la bibliothèque corrigée et redémarrez les services concernés. Appliquez la mise à jour de sécurité fournie par le système d’exploitation ou l’hébergeur, puis redémarrez PHP et les services web concernés afin qu’ils chargent la version corrigée. Les déploiements en conteneurs nécessitent une image de base mise à jour ainsi qu’un nouveau déploiement. Les équipes responsables de nombreux sites doivent intégrer la bibliothèque à leurs processus existants de gestion des correctifs et de gestion des vulnérabilités.
  2. Vérifiez qui peut téléverser des fichiers multimédias. Si vous gérez un site accueillant plusieurs auteurs, vérifiez quels comptes ont encore besoin des droits de téléversement et retirez-les aux utilisateurs inactifs ou aux contributeurs externes qui n’en ont plus besoin. Protégez les comptes capables de téléverser des fichiers avec l’authentification multifacteur. Les failles de porte dérobée dans l’administration de WordPress ont également montré à quel point des privilèges de compte superflus peuvent devenir dommageables une fois l’accès obtenu.
  3. Bloquez les fichiers HEIC et HEIF lorsqu’ils ne sont pas nécessaires. Les sites qui n’utilisent pas ces formats peuvent les empêcher d’atteindre le processeur d’images concerné dès le départ.
  4. Analysez les plantages qui suivent les téléversements HEIC. Des plantages répétés de PHP-FPM ou des erreurs 503 après l’envoi de ces fichiers peuvent justifier un examen de sécurité plus approfondi.

Aucune campagne d’exploitation active n’a été signalée lors de la divulgation. Les systèmes concernés disposent déjà d’un correctif ; les administrateurs n’ont donc pas besoin d’attendre l’apparition d’attaques pour fermer cette voie.

Plus d’actualités en cybersécurité : des attaquants ont utilisé la présence légitime de Microsoft sur X pour promouvoir une arnaque crypto sur le thème de Clippy avant que l’entreprise n’en reprenne le contrôle

Liz Laurente-Ticong

Liz Laurente-Ticong

IT Staff Writer

Liz Laurente-Ticong is a tech specialist and multi-niche writer with a decade of experience covering software and technology topics and news. Her work has appeared in TechnologyAdvice.com as well as ghostwritten for a variety of international clients. When not writing, you can find Liz reading and watching historical and investigative documentaries. She is based in the Philippines.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.