Contexte de la vulnérabilité
Le 22 septembre 2026, WordPress a publié un avis de sécurité concernant la faille CVE-2026-87902, notée 9.2 sur l’échelle CVSS. La vulnérabilité permet à un attaquant non authentifié d’obtenir une exécution de code à distance (RCE) en manipulant la fonction get_page_template(). WordPress indique que l’exploitation repose sur l’inclusion d’un fichier .php lisible, situé en dehors du répertoire du thème actif, dans le processus de résolution du modèle de page.
Mécanisme d'exploitation
Le vecteur d’attaque exploite deux prérequis précis : (1) le thème actif – parent ou enfant – doit contenir un répertoire de premier niveau dont le nom débute par page- (ex. page-templates) et (2) un fichier .php local, lisible par le compte du serveur web, doit être présent (ex. /usr/local/lib/php/pearcmd.php). L’attaquant fournit à get_page_template() le chemin de ce fichier, ce qui conduit le moteur PHP à l’inclure et à exécuter son contenu. Si le serveur autorise l’écriture dans des répertoires temporaires, l’attaquant peut alors déposer un script supplémentaire – comme le chargeur uploader.php hébergé sur GitHub – et lancer une chaîne d’inclusions menant à la prise de contrôle du processus PHP.
Observations sur le terrain
Les données de la société de honeypot Previdian montrent 68 tentatives d’exploitation dès le 23 septembre 2026, la première étant enregistrée à 11 h 49 UTC le 22 septembre, le même jour où les correctifs étaient disponibles. Les requêtes proviennent d’adresses IP variées, dont 104.194.9.227 (New Jersey, USA) et plusieurs autres situées en Indonésie, en Europe et en Asie (ex. 43.250.53.42, 180.251.159.243). Les attaquants ont tenté d’écrire des fichiers temporaires tels que /tmp/wp-pear-rce-flag.php, /tmp/poc87902.php ou /var/tmp/luci_1234.php, puis d’inclure le script pearcmd.php pour exécuter du code arbitraire. Patchstack confirme que les requêtes sont passées d’une simple reconnaissance de fichiers core à une inclusion active de pearcmd.php, corroborant le modèle d’exploitation décrit par WordPress.
Recommandations et limites
WordPress recommande d’appliquer immédiatement les versions 7.1.2, 7.0.6, 6.9.9 ou 6.8.10, qui intègrent le correctif de la faille. Étant donné que les mises à jour automatiques sont activées par défaut, on s’attend à une vague de tentatives de masse, mais les prérequis stricts (nom du répertoire thème et fichier PHP lisible) réduisent la probabilité de compromission réussie. Les administrateurs doivent vérifier la présence de répertoires page-* inhabituels, auditer les permissions de fichiers sous /usr/local/lib/php/ et surveiller les écritures dans /tmp ou /var/tmp. L’absence de journalisation détaillée dans certains environnements rend difficile la détection précoce, soulignant l’importance d’activer les logs d’inclusion PHP et d’utiliser des solutions de détection d’anomalies basées sur le comportement des requêtes HTTP.