Des attaquants ont commencé à cibler une vulnérabilité critique du cœur de WordPress dans les heures qui ont suivi sa divulgation publique. Des chercheurs en sécurité ont observé une évolution de l’activité, des premiers sondages jusqu’aux tentatives d’écriture de fichiers PHP malveillants et de déploiement de webshells.
CVE-2026-87902 concerne les versions 4.7.0 à 7.1.1 du cœur de WordPress et peut permettre une exécution de code à distance sans authentification dans certaines conditions liées au thème et au serveur.
WordPress a publié des versions corrigées, mais les administrateurs doivent également rechercher toute activité suspecte, car les tentatives d’exploitation ont commencé presque immédiatement après la publication des détails.
Les attaquants ont réagi rapidement après la divulgation de la faille
SOC Prime a signalé que Patchstack avait détecté des sondages vers 17 h 44 UTC le 22 septembre, moins de cinq heures après la disponibilité de WordPress 7.1.2. Les premières requêtes ciblaient des fichiers PHP du cœur de WordPress, ce qui laisse penser que les attaquants vérifiaient d’abord si les sites pouvaient être atteints en exploitant le comportement vulnérable de résolution des modèles.
L’activité est rapidement devenue plus agressive. The Hacker News a rapporté que Previdian avait enregistré 68 tentatives d’exploitation à partir du 23 septembre, tandis que Patchstack observait des requêtes visant à inclure pearcmd.php, à écrire des fichiers PHP contrôlés par les attaquants dans des répertoires temporaires et à récupérer un script PHP d’envoi de fichiers hébergé sur GitHub.
Ryan Dewhurst, PDG de Previdian, a déclaré que la vulnérabilité était grave, même si ses prérequis pouvaient limiter le nombre d’attaques réussies. « Nous allons probablement assister à des tentatives d’exploitation massive, mais à relativement peu de compromissions effectives », a déclaré Dewhurst, selon The Hacker News.
L’exécution de code à distance nécessite des conditions spécifiques liées au thème et au serveur
D’après GitHub, WordPress a attribué à CVE-2026-87902 une note de 9,2, soit un niveau critique. Son avis officiel explique qu’un attaquant non authentifié peut manipuler la résolution de get_page_template() afin d’inclure un fichier PHP lisible choisi en dehors des répertoires du thème actif.
L’exécution de code à distance nécessite deux conditions principales. Le thème parent ou enfant actif doit contenir un répertoire de premier niveau dont le nom commence par page-, comme page-templates, et le serveur doit contenir un fichier PHP local lisible pouvant être détourné lors de son inclusion.
WordPress a cité Twenty Twelve, Twenty Fourteen, Neve, Hestia et Sydney comme exemples de thèmes présentant la structure de répertoires concernée. La vulnérabilité se trouve dans le cœur de WordPress, si bien que l’utilisation de l’un de ces thèmes ne signifie pas automatiquement qu’un site peut être exploité avec succès.
Les administrateurs WordPress doivent appliquer le correctif et rechercher toute compromission
Wordfence a averti que les administrateurs ne devaient pas s’appuyer sur les conditions actuelles du serveur pour décider s’ils pouvaient attendre avant d’appliquer le correctif. Les thèmes, extensions, paquets PHP et configurations de serveur peuvent changer alors que le comportement vulnérable du cœur reste présent.
Les administrateurs doivent :
- Mettez immédiatement à jour le cœur de WordPress. Les versions corrigées incluent WordPress 7.1.2, 7.0.6, 6.9.9 et 6.8.10 ; des correctifs ont également été rétroportés vers les anciennes branches encore prises en charge.
- Examinez les journaux et les modifications de fichiers. Recherchez les requêtes de parcours inhabituelles, les références à des fichiers PHP locaux, les nouveaux fichiers PHP, les processus PHP inattendus, les connexions sortantes ou les comptes administrateur non autorisés.
- Considérez la protection WAF comme une couche supplémentaire. Wordfence a publié des protections pare-feu pour certains clients, mais l’entreprise recommande toujours d’appliquer le correctif au cœur plutôt que de s’appuyer uniquement sur le filtrage.
Les sites qui étaient en ligne lorsque les détails de l’exploit ont été rendus publics doivent considérer la mise à jour et l’investigation comme deux étapes distinctes. L’application du correctif ferme la voie vulnérable, tandis que l’examen de l’activité à partir du 22 septembre peut aider à déterminer si des attaquants ont atteint le site avant l’installation du correctif.
a laissé 3,25 millions de sites WordPress utiliser des versions vulnérables de l’extension.





