Description de la vulnérabilité
WordPress a publié le 22 septembre 2026 un correctif (version 7.1.2) pour une faille classée critique avec un score CVSS de 9.2 et identifiée sous le numéro CVE‑2026‑87902. La vulnérabilité affecte toutes les versions de 4.7.0 à 7.1.1, y compris la mise à jour de sécurité du 17 septembre 2026 (7.1.1). Le correctif a été rétroporté à chaque branche maintenue, jusqu’à 4.7.37.
Mécanisme d’exploitation
Le défaut réside dans la génération du nom de fichier de modèle de page. WordPress construit le nom sous la forme
page-{value}.php, où {value} provient d’une partie de l’URL. Sur les versions concernées, la chaîne n’est pas filtrée pour éliminer les séquences « ../ » de traversée de répertoires. Un attaquant non authentifié peut donc forcer le chargement d’un fichier PHP situé en dehors du répertoire du thème actif. Pour que le chargement se traduise en exécution de code arbitraire, deux conditions supplémentaires doivent être réunies : le thème actif doit contenir un dossier de premier niveau dont le nom commence par page-, et le serveur PHP doit avoir l’option register_argc_argv activée, ce qui est le cas par défaut sur les versions antérieures à PHP 8.5.Impact et portée
Si les deux critères sont remplis, l’attaquant peut injecter un fichier PHP pré‑existant (par exemple un script de téléchargement) et le faire exécuter lors du rendu de la page. Sur les serveurs où register_argc_argv est désactivé (PHP 8.5 et plus), la charge du fichier ne conduit qu’à l’exécution du code déjà présent, limitant la gravité. Aucun incident public n’a été signalé à la date de publication, aucun PoC n’est disponible et la faille n’apparaît pas dans le catalogue CISA des vulnérabilités exploitées.
Mesures de mitigation
WordPress ne propose pas de contournement autre que la mise à jour. Les sites configurés avec les mises à jour automatiques appliqueront le correctif immédiatement ; les autres doivent le déclencher via le tableau de bord ou en téléchargeant le paquet depuis wordpress.org. En complément, les administrateurs peuvent vérifier la présence d’un répertoire page-* dans le thème actif et désactiver register_argc_argv lorsqu’ils utilisent PHP < 8.5. Ces actions réduisent la surface d’exposition mais ne remplacent pas le correctif officiel.