WordPress a publié deux mises à jour de sécurité mardi. Patchstack a observé les premières sondes quelques heures après la sortie de la seconde, WordPress 7.1.2. Dès mercredi, les attaquants visaient pearcmd.php pour déposer des fichiers PHP sur les serveurs. Des outils connus de détection de CVE-2026-87902 sont également utilisés. Patchstack attribue à cette faille un score CVSS de 9.2 et la classe comme critique.
CVE-2026-87902 est une faille de traversée de répertoires. Elle permet à des attaquants non authentifiés d’inclure des fichiers PHP locaux. L’exécution de code malveillant dépend de conditions particulières du serveur et du thème actif. Les versions concernées vont de WordPress 4.7.0 à 7.1.1 inclus. Les versions corrigées sont 7.1.2, 7.0.6, 6.9.9 et 6.8.10. Des rétroportages couvrent les anciennes branches jusqu’à 4.7.37. Les administrateurs doivent appliquer rapidement une mise à jour. WordPress installe le correctif automatiquement lorsque les mises à jour automatiques sont activées.
Patchstack indique que le trafic associé à la faille a été multiplié par plus de dix dès le premier soir. La campagne commence par des requêtes vers des fichiers habituels du cœur de WordPress. Les réponses du serveur permettent de déterminer si l’installation est vulnérable. Une deuxième phase cible pearcmd.php dans trois répertoires de l’hôte. La troisième utilise sa commande config-create pour passer de la lecture à l’écriture.
Les attaquants écrivent du code PHP dans des fichiers arbitraires. Les chercheurs ont observé des dépôts dans /tmp et /var/tmp. Les noms relevés comprennent wp-pear-rce-flag.php, poc87902.php, luci_<random>.php et zeta_<random>.php. Patchstack considère ces fichiers comme un indice d’exécution de code, car /tmp n’est généralement pas accessible depuis Internet. Les attaquants peuvent aussi déposer des fichiers dans des emplacements accessibles publiquement. L’hôte doit donc être considéré comme entièrement compromis. Des données User-Agent signalent la circulation d’un code de preuve de concept public et d’un modèle Nuclei. L’analyse de Patchstack fournit des indicateurs de compromission pour vérifier les installations.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.