Veille Cybersécurité

WordPress : la faille critique CVE-2026-87902 exploitée quelques heures après sa divulgation

Une vulnérabilité critique de WordPress, référencée CVE-2026-87902 et notée 9,2 sur l'échelle CVSS, fait l'objet d'attaques actives quelques heures seulement après sa divulgation. Elle peut permettre à un attaquant non authentifié d'exécuter du code à distance sur les serveurs concernés. Les équipes exploitant des sites WordPress doivent vérifier sans délai que le correctif est appliqué et rechercher d'éventuelles traces de compromission.

Une vulnérabilité critique dans le cœur de WordPress

WordPress a publié un avis de sécurité concernant la vulnérabilité CVE-2026-87902, dotée d'un score CVSS (Common Vulnerability Scoring System, l'échelle standard de gravité des failles) de 9,2 sur 10. Le problème se situe dans la fonction get_page_template(), chargée de résoudre les modèles de pages : un attaquant non authentifié peut la détourner pour inclure un fichier PHP local lisible situé en dehors des répertoires du thème actif. Si certaines conditions côté serveur et côté thème sont réunies, cette inclusion peut aboutir à une exécution de code à distance (RCE, Remote Code Execution), c'est-à-dire la capacité pour l'attaquant de faire tourner son propre code sur le serveur.

Deux préconditions nécessaires à l'exploitation

L'exploitation réussie de la faille suppose que deux conditions soient réunies simultanément :

  • le thème actif (parent ou enfant) contient un répertoire de premier niveau dont le nom commence par page- (par exemple page-templates) ;
  • un fichier PHP cible existe sur le serveur et est lisible par le compte du serveur web (par exemple pearcmd.php).

Ces préconditions réduisent la proportion de sites réellement compromissibles, mais elles ne dispensent en aucun cas d'appliquer le correctif : un site qui les remplit est directement exposé à une prise de contrôle.

Une exploitation active dès le jour de la publication du correctif

La chronologie illustre la vitesse à laquelle les attaquants réagissent désormais aux divulgations. La première tentative d'exploitation a été enregistrée le 22 septembre 2026 à 11h49 UTC, le jour même de la publication des correctifs. La société de sécurité Previdian a comptabilisé 68 tentatives d'exploitation à partir du 23 septembre 2026 sur son réseau de honeypots (des serveurs pièges conçus pour observer les attaques), avec des requêtes provenant notamment d'une adresse IP située dans le New Jersey (États-Unis) et d'adresses basées en Indonésie.

Un mode opératoire déjà bien rodé

Les attaques observées suivent un schéma précis : les requêtes malveillantes ciblent le fichier PHP local /usr/local/lib/php/pearcmd.php, écrivent un fichier dans /tmp/, puis incluent un script d'upload PHP hébergé sur GitHub. L'éditeur de sécurité WordPress Patchstack corrobore ces observations : l'activité est passée d'une simple reconnaissance sur des fichiers inoffensifs du cœur de WordPress à une exploitation active, avec écriture de fichiers PHP contrôlés par l'attaquant dans des emplacements comme /tmp et /var/tmp. Parmi les noms de fichiers observés figurent wp-pear-rce-flag.php, poc87902.php, ou encore des fichiers aux noms aléatoires préfixés luci_ et zeta_.

Pourquoi les compromissions massives restent peu probables

Selon Ryan Dewhurst, fondateur et dirigeant de Previdian, la gravité de la vulnérabilité est indiscutable, mais les préconditions rendent l'exploitation moins probable à grande échelle. Surtout, WordPress active les mises à jour automatiques par défaut : une grande partie du parc mondial reçoit donc le correctif sans intervention humaine. Il faut ainsi s'attendre à des tentatives d'exploitation massives, mais à un nombre relativement faible de compromissions effectives. Ce constat ne protège toutefois pas les installations dont les mises à jour automatiques ont été désactivées, une pratique fréquente sur les sites d'entreprise gérés avec des processus de déploiement contrôlés.

Ce que les équipes techniques doivent faire maintenant

Face à cette exploitation active, les recommandations sont claires :

  • appliquer sans délai la version corrigée de WordPress : 7.1.2, ou selon la branche utilisée 7.0.6, 6.9.9 ou 6.8.10 ;
  • vérifier si le thème actif contient un répertoire de premier niveau commençant par page-, ce qui indique une exposition potentielle ;
  • auditer les serveurs à la recherche de signes de compromission, notamment des fichiers PHP suspects dans /tmp et /var/tmp (fichiers de type poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php) ;
  • examiner les journaux d'accès pour repérer des requêtes anormales incluant pearcmd.php, en s'appuyant si besoin sur les adresses IP malveillantes publiées.

Au-delà de cette faille précise, cet épisode rappelle que la fenêtre entre divulgation d'une vulnérabilité et exploitation active se compte désormais en heures. Pour un site vitrine, e-commerce ou institutionnel, une compromission signifie potentiellement interruption de service, vol de données, injection de contenus malveillants et atteinte à la réputation : la capacité à patcher vite et à surveiller en continu devient un enjeu de continuité d'activité, pas seulement une question technique.

Avis Tuesday

Cette faille confirme que le délai entre divulgation et exploitation se réduit à quelques heures : compter sur une revue de sécurité trimestrielle ne suffit plus, il faut un dispositif de veille, de mise à jour et de monitoring en continu. Le vrai risque à anticiper concerne les sites WordPress d'entreprise dont les mises à jour automatiques sont désactivées sans processus de patch réactif en compensation. Si vous n'avez pas de certitude sur l'exposition de vos sites WordPress ou sur la présence de traces de compromission, un audit de sécurité et de maintenance est le bon point de départ : l'équipe Tuesday peut vous accompagner sur cette vérification.

Pour aller plus loin · Nos expertises

Ce signal touche plusieurs de nos expertises.

TMA & maintenance applicative Expertise WordPress Performance, sécurité & DevOps
Julie D.
Responsable veille Julie D.

Responsable de la veille digitale chez Agence Tuesday. Décrypte les tendances tech, IA et marketing pour en tirer des enseignements concrets.

Découvrir l'équipe Tuesday

Newsletter · 1 envoi / semaine

Tout le savoir Tuesday,
dans votre boîte mail

Articles de fond et veille de la semaine, sélectionnés et commentés. Un seul abonnement pour les deux flux. Pas de spam, jamais — ~2 200 abonnés.

En vous abonnant, vous acceptez de recevoir la newsletter de l'agence Tuesday. Désinscription en un clic.