Une vulnérabilité critique touche l’écosystème WordPress. Estampillée CVE-2026-87902 et évaluée à 9,2/10 sur l’échelle CVSS*, cette faille de sécurité majeure peut compromettre la confidentialité et l’intégrité de vos sites.
De quoi s’agit-il ?
La faille repose sur un défaut d’assainissement dans la fonction centrale get_page_template().
Lors de la résolution d’un modèle de page, cette vulnérabilité permet à un attaquant non authentifié de forcer l’inclusion d’un fichier local .php situé en dehors du répertoire du thème actif (Local File Inclusion / LFI).
Dans certaines conditions d’hébergement et selon la configuration du thème actif, un attaquant peut exploiter cette inclusion pour exécuter du code arbitraire sur le serveur (Remote Code Execution / RCE), prenant ainsi le contrôle total de l’application ou du serveur hôte.
Systèmes et versions impactés
- Versions concernées : toutes les versions de WordPress antérieures à la version 7.1.2.
- Conditions d’exploitation : aucun compte utilisateur ni privilège n’est requis sur le site cible.
Mesures correctives et recommandations
L’éditeur a publié un correctif d’urgence. Pour protéger votre système d’information avant toute tentative d’exploitation malveillante :
- Appliquez la mise à jour sans délai : passez l’ensemble de vos installations WordPress en version 7.1.2 ou supérieure.
- Consultez les bulletins officiels : référez-vous aux détails techniques et avis d’alerte publiés sur GitHub et la base européenne EUVD-2026-84555.
Vérifiez dès aujourd’hui l’état de vos hébergements et appliquez les correctifs nécessaires dans les plus brefs délais.
*Le CVSS (Common Vulnerability Scoring System) est le système de notation standardisé utilisé au niveau mondial pour mesurer la gravité d’une vulnérabilité informatique. Il attribue à une faille de sécurité une note allant de 0,0 à 10,0.

