WordPress 7.1.2 est sorti le 22 septembre 2026 comme mise à jour de sécurité. La version corrige CVE-2026–87902, une faille notée 9,2, niveau critique, avec CVSS 4.0. Le problème se situe dans la gestion des modèles de page autour de get_page_template(). Un attaquant non authentifié peut agir sur la résolution du modèle et amener WordPress à charger un fichier PHP local situé hors du répertoire habituel du thème. Dans un environnement disposant d’un fichier lisible adapté, cette inclusion peut conduire à une exécution de code à distance. La faille relève de CWE-98, qui concerne le contrôle incorrect des noms de fichiers utilisés par les inclusions PHP. L’avis officiel est disponible à l’adresse https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp.

php.ini
register_argc_argv = Off

L’exploitation dépend de plusieurs conditions. Le thème actif doit posséder à sa racine un répertoire dont le nom commence par page-. L’exemple comprend functions.php, style.css, page.php et page-templates/. Des noms comme page-layouts et page-builder conviennent aussi. L’avis cite Twenty Twelve, Twenty Fourteen, Neve, Hestia et Sydney parmi les thèmes pouvant présenter cette structure. Sa présence ne prouve pas une compromission.

Le serveur doit également rendre accessible un fichier .php local lisible via le mécanisme vulnérable de chargement des modèles. pearcmd.php peut intervenir dans la chaîne d’exploitation lorsque register_argc_argv est activé. L’avis mentionne l’image Docker officielle de PHP et les configurations cPanel par défaut avec des versions de PHP antérieures à 8.5. Le scénario RCE complet dépend donc de la faille WordPress, de la structure du thème et de conditions PHP et serveur compatibles.

Les sites utilisant la branche 7.1 doivent passer à 7.1.2. Les installations plus anciennes doivent recevoir la version de sécurité correspondant à leur branche. WordPress a rétroporté le correctif jusqu’aux branches remontant à 4.7. La mise à jour se fait via Dashboard → Updates → Update Now ou depuis WordPress.org, à l’adresse https://wordpress.org/news/2026/09/wordpress-7-1-2-release/.

La valeur register_argc_argv = Off peut interrompre la chaîne liée à pearcmd.php. Cette mesure réduit le risque, mais ne remplace pas la mise à jour. La version installée doit être vérifiée même si les mises à jour de sécurité automatiques sont activées. Pour les sites ayant utilisé une version concernée, il faut examiner les journaux d’accès, les fichiers PHP récemment modifiés, les comptes administrateurs inconnus, les extensions ou thèmes inattendus et les changements suspects dans wp-content.