WordPress : la faille critique CVE-2026-87902 exploitée quelques heures après sa divulgation
Une vulnérabilité critique de WordPress, référencée CVE-2026-87902 et notée 9,2 sur l'échelle CVSS, fait l'objet d'attaques actives quelques heures seulement après sa divulgation. Elle peut permettre à un attaquant non authentifié d'exécuter du code à distance sur les serveurs concernés. Les équipes exploitant des sites WordPress doivent vérifier sans délai que le correctif est appliqué et rechercher d'éventuelles traces de compromission.
Une vulnérabilité critique dans le cœur de WordPress
WordPress a publié un avis de sécurité concernant la vulnérabilité CVE-2026-87902, dotée d'un score CVSS (Common Vulnerability Scoring System, l'échelle standard de gravité des failles) de 9,2 sur 10. Le problème se situe dans la fonction get_page_template(), chargée de résoudre les modèles de pages : un attaquant non authentifié peut la détourner pour inclure un fichier PHP local lisible situé en dehors des répertoires du thème actif. Si certaines conditions côté serveur et côté thème sont réunies, cette inclusion peut aboutir à une exécution de code à distance (RCE, Remote Code Execution), c'est-à-dire la capacité pour l'attaquant de faire tourner son propre code sur le serveur.
Deux préconditions nécessaires à l'exploitation
L'exploitation réussie de la faille suppose que deux conditions soient réunies simultanément :
- le thème actif (parent ou enfant) contient un répertoire de premier niveau dont le nom commence par
page-(par exemplepage-templates) ; - un fichier PHP cible existe sur le serveur et est lisible par le compte du serveur web (par exemple
pearcmd.php).
Ces préconditions réduisent la proportion de sites réellement compromissibles, mais elles ne dispensent en aucun cas d'appliquer le correctif : un site qui les remplit est directement exposé à une prise de contrôle.
Une exploitation active dès le jour de la publication du correctif
La chronologie illustre la vitesse à laquelle les attaquants réagissent désormais aux divulgations. La première tentative d'exploitation a été enregistrée le 22 septembre 2026 à 11h49 UTC, le jour même de la publication des correctifs. La société de sécurité Previdian a comptabilisé 68 tentatives d'exploitation à partir du 23 septembre 2026 sur son réseau de honeypots (des serveurs pièges conçus pour observer les attaques), avec des requêtes provenant notamment d'une adresse IP située dans le New Jersey (États-Unis) et d'adresses basées en Indonésie.
Un mode opératoire déjà bien rodé
Les attaques observées suivent un schéma précis : les requêtes malveillantes ciblent le fichier PHP local /usr/local/lib/php/pearcmd.php, écrivent un fichier dans /tmp/, puis incluent un script d'upload PHP hébergé sur GitHub. L'éditeur de sécurité WordPress Patchstack corrobore ces observations : l'activité est passée d'une simple reconnaissance sur des fichiers inoffensifs du cœur de WordPress à une exploitation active, avec écriture de fichiers PHP contrôlés par l'attaquant dans des emplacements comme /tmp et /var/tmp. Parmi les noms de fichiers observés figurent wp-pear-rce-flag.php, poc87902.php, ou encore des fichiers aux noms aléatoires préfixés luci_ et zeta_.
Pourquoi les compromissions massives restent peu probables
Selon Ryan Dewhurst, fondateur et dirigeant de Previdian, la gravité de la vulnérabilité est indiscutable, mais les préconditions rendent l'exploitation moins probable à grande échelle. Surtout, WordPress active les mises à jour automatiques par défaut : une grande partie du parc mondial reçoit donc le correctif sans intervention humaine. Il faut ainsi s'attendre à des tentatives d'exploitation massives, mais à un nombre relativement faible de compromissions effectives. Ce constat ne protège toutefois pas les installations dont les mises à jour automatiques ont été désactivées, une pratique fréquente sur les sites d'entreprise gérés avec des processus de déploiement contrôlés.
Ce que les équipes techniques doivent faire maintenant
Face à cette exploitation active, les recommandations sont claires :
- appliquer sans délai la version corrigée de WordPress : 7.1.2, ou selon la branche utilisée 7.0.6, 6.9.9 ou 6.8.10 ;
- vérifier si le thème actif contient un répertoire de premier niveau commençant par
page-, ce qui indique une exposition potentielle ; - auditer les serveurs à la recherche de signes de compromission, notamment des fichiers PHP suspects dans
/tmpet/var/tmp(fichiers de typepoc87902.php,wp-pear-rce-flag.php,luci_*.php,zeta_*.php) ; - examiner les journaux d'accès pour repérer des requêtes anormales incluant
pearcmd.php, en s'appuyant si besoin sur les adresses IP malveillantes publiées.
Au-delà de cette faille précise, cet épisode rappelle que la fenêtre entre divulgation d'une vulnérabilité et exploitation active se compte désormais en heures. Pour un site vitrine, e-commerce ou institutionnel, une compromission signifie potentiellement interruption de service, vol de données, injection de contenus malveillants et atteinte à la réputation : la capacité à patcher vite et à surveiller en continu devient un enjeu de continuité d'activité, pas seulement une question technique.
Cette faille confirme que le délai entre divulgation et exploitation se réduit à quelques heures : compter sur une revue de sécurité trimestrielle ne suffit plus, il faut un dispositif de veille, de mise à jour et de monitoring en continu. Le vrai risque à anticiper concerne les sites WordPress d'entreprise dont les mises à jour automatiques sont désactivées sans processus de patch réactif en compensation. Si vous n'avez pas de certitude sur l'exposition de vos sites WordPress ou sur la présence de traces de compromission, un audit de sécurité et de maintenance est le bon point de départ : l'équipe Tuesday peut vous accompagner sur cette vérification.
Pour aller plus loin · Nos expertises
Ce signal touche plusieurs de nos expertises.
TMA & maintenance applicative Expertise WordPress Performance, sécurité & DevOpsNewsletter · 1 envoi / semaine
Tout le savoir Tuesday,
dans votre boîte mail
Articles de fond et veille de la semaine, sélectionnés et commentés. Un seul abonnement pour les deux flux. Pas de spam, jamais — ~2 200 abonnés.