WordPress 7.1.2 est sorti le 22 septembre 2026 comme mise à jour de sécurité. La version corrige CVE-2026–87902, une faille notée 9,2, niveau critique, avec CVSS 4.0. Le problème se situe dans la gestion des modèles de page autour de get_page_template(). Un attaquant non authentifié peut agir sur la résolution du modèle et amener WordPress à charger un fichier PHP local situé hors du répertoire habituel du thème. Dans un environnement disposant d’un fichier lisible adapté, cette inclusion peut conduire à une exécution de code à distance. La faille relève de CWE-98, qui concerne le contrôle incorrect des noms de fichiers utilisés par les inclusions PHP. L’avis officiel est disponible à l’adresse https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp.
register_argc_argv = OffL’exploitation dépend de plusieurs conditions. Le thème actif doit posséder à sa racine un répertoire dont le nom commence par page-. L’exemple comprend functions.php, style.css, page.php et page-templates/. Des noms comme page-layouts et page-builder conviennent aussi. L’avis cite Twenty Twelve, Twenty Fourteen, Neve, Hestia et Sydney parmi les thèmes pouvant présenter cette structure. Sa présence ne prouve pas une compromission.
Le serveur doit également rendre accessible un fichier .php local lisible via le mécanisme vulnérable de chargement des modèles. pearcmd.php peut intervenir dans la chaîne d’exploitation lorsque register_argc_argv est activé. L’avis mentionne l’image Docker officielle de PHP et les configurations cPanel par défaut avec des versions de PHP antérieures à 8.5. Le scénario RCE complet dépend donc de la faille WordPress, de la structure du thème et de conditions PHP et serveur compatibles.
Les sites utilisant la branche 7.1 doivent passer à 7.1.2. Les installations plus anciennes doivent recevoir la version de sécurité correspondant à leur branche. WordPress a rétroporté le correctif jusqu’aux branches remontant à 4.7. La mise à jour se fait via Dashboard → Updates → Update Now ou depuis WordPress.org, à l’adresse https://wordpress.org/news/2026/09/wordpress-7-1-2-release/.
La valeur register_argc_argv = Off peut interrompre la chaîne liée à pearcmd.php. Cette mesure réduit le risque, mais ne remplace pas la mise à jour. La version installée doit être vérifiée même si les mises à jour de sécurité automatiques sont activées. Pour les sites ayant utilisé une version concernée, il faut examiner les journaux d’accès, les fichiers PHP récemment modifiés, les comptes administrateurs inconnus, les extensions ou thèmes inattendus et les changements suspects dans wp-content.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.