Vulnérabilités

WordPress : correctif de sécurité CVE-2026-87902, versions à vérifier

WordPress a publié des correctifs pour une traversée de chemin dans la résolution des modèles de page, pouvant mener à une exécution de code sous conditions.

Illustration conceptuelle : WordPress : correctif de sécurité CVE-2026-87902, versions à vérifier
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

L’avis de sécurité officiel décrit CVE-2026-87902 : un attaquant non authentifié peut détourner la résolution d’un modèle pour inclure un fichier PHP local lisible hors du thème.

L’exécution de code à distance exige des conditions propres à l’environnement et au thème. WordPress a publié le 22 septembre la version 7.1.2 et des correctifs pour plusieurs branches antérieures.

Ce que cela signifie

La présence d’une version touchée justifie la correction, mais ne prouve pas qu’un site est déjà compromis.

Un diagnostic externe peut détecter certains indices de réputation ; il ne remplace pas l’inventaire du cœur WordPress, du thème et des journaux du serveur.

Que faire si vous êtes concerné ?

Identifiez votre version dans Tableau de bord → Mises à jour, effectuez une sauvegarde puis installez la version corrigée de votre branche ou la plus récente prise en charge.

Si des signes de compromission existent, examinez fichiers du thème, comptes administrateur et journaux avec votre hébergeur ou votre équipe sécurité.

Vérifier un signe suspect

Utilisez l’outil SecurCheck adapté, puis confirmez toute décision importante auprès d’une source officielle.

Sources

  1. WordPress — avis GHSA-7hp8-65ch-5whp
  2. WordPress.org — version 7.1.2