Le 30 septembre 2026, alors que la sécurité numérique est plus que jamais une préoccupation majeure, une faille critique a été découverte dans le système de gestion de contenu WordPress, selon FrenchBreaches. Cette faille, référencée CVE-2026-87902, est considérée comme particulièrement grave, avec un score de gravité de 9,2 sur 10. Elle touche directement WordPress Core, c'est-à-dire le cœur du logiciel, et non simplement un plugin installé par certains utilisateurs.
Cette vulnérabilité concerne la manière dont WordPress recherche certains fichiers utilisés pour afficher les pages d'un site. En temps normal, WordPress sélectionne automatiquement différents fichiers en fonction de la page qu'un visiteur souhaite consulter. La faille permet, dans certaines configurations, de détourner ce mécanisme pour pousser WordPress à ouvrir un autre fichier présent sur le serveur. Le problème devient particulièrement sérieux si le pirate parvient à faire charger un fichier PHP qu'il peut exploiter.
Ce qu'il faut retenir
- La faille critique WordPress, référencée CVE-2026-87902, a un score de gravité de 9,2 sur 10.
- Elle touche WordPress Core et peut permettre à un pirate de compromettre un site à distance sans besoin de mot de passe ou de compte.
- Les versions de WordPress concernées incluent les branches 4.7, 6.x et 7.x.
- Des correctifs sont disponibles, et les propriétaires de sites WordPress sont invités à mettre leur installation à jour rapidement.
La faille et ses conséquences
La faille CVE-2026-87902 peut aboutir à une exécution de code à distance (RCE) si certaines conditions sont réunies. Cela signifie que le pirate pourrait parvenir à faire exécuter ses propres instructions par le serveur qui héberge le site WordPress. Les conséquences peuvent être importantes, allant de la prise de contrôle du site à la modification ou suppression de son contenu, en passant par l'accès à certaines informations présentes sur le serveur ou l'ajout de code malveillant.
Un attaquant pourrait potentiellement prendre le contrôle du site, modifier ou supprimer son contenu, accéder à certaines informations présentes sur le serveur, ajouter du code malveillant, installer une porte dérobée pour conserver un accès au site, ou utiliser le serveur compromis pour mener d'autres attaques. Le niveau d'accès obtenu dépend toutefois de la configuration du serveur et des droits dont dispose WordPress.
Quelles versions de WordPress sont concernées ?
La vulnérabilité concerne de nombreuses générations de WordPress, avec des branches affectées remontant jusqu'à WordPress 4.7. Des versions beaucoup plus récentes sont également concernées, notamment les branches 6.x et 7.x. WordPress a donc publié des correctifs pour un grand nombre de versions afin de protéger également les sites fonctionnant encore avec d'anciennes branches. La vulnérabilité est notamment corrigée dans WordPress 7.1.2.
Des mises à jour de sécurité ont également été publiées pour les anciennes branches concernées. Les propriétaires de sites WordPress sont invités à vérifier la version installée depuis leur tableau de bord et à installer la dernière mise à jour de sécurité disponible pour leur branche.
Que doivent faire les propriétaires de sites WordPress ?
La mesure la plus importante est simple : mettre WordPress à jour. Les administrateurs doivent également effectuer une sauvegarde du site avant la mise à jour, mettre à jour les thèmes et extensions, vérifier qu'aucun compte administrateur inconnu n'a été ajouté, surveiller les fichiers récemment modifiés, et consulter les journaux du serveur en cas d'activité suspecte. Il n'est pas nécessaire d'attendre de savoir si son site est directement exploitable : l'installation du correctif reste la meilleure protection.
En conclusion, la faille critique WordPress met en danger des millions de sites, soulignant l'importance d'une mise à jour régulière et d'une vigilance constante en matière de sécurité numérique. Les propriétaires de sites doivent agir rapidement pour protéger leurs données et leurs utilisateurs.