The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

The Php Times

Sécurité — Écosystème

CVE-2026-87902 visée après la mise à jour WordPress


Patchstack a détecté des sondes visant CVE-2026-87902 quelques heures après la sortie de WordPress 7.1.2.

HEISE DEVELOPER, 25 septembre 2026 sélectionné par Georg

Les tentatives d’exploitation ont progressé dès le lendemain. Cette faille critique de traversée de répertoires permet, sans authentification, d’inclure des fichiers PHP locaux et peut conduire à l’exécution de code selon la configuration du serveur et du thème. Les versions 4.7.0 à 7.1.1 sont concernées.

WordPress a publié deux mises à jour de sécurité mardi. Patchstack a observé les premières sondes quelques heures après la sortie de la seconde, WordPress 7.1.2. Dès mercredi, les attaquants visaient pearcmd.php pour déposer des fichiers PHP sur les serveurs. Des outils connus de détection de CVE-2026-87902 sont également utilisés. Patchstack attribue à cette faille un score CVSS de 9.2 et la classe comme critique.

CVE-2026-87902 est une faille de traversée de répertoires. Elle permet à des attaquants non authentifiés d’inclure des fichiers PHP locaux. L’exécution de code malveillant dépend de conditions particulières du serveur et du thème actif. Les versions concernées vont de WordPress 4.7.0 à 7.1.1 inclus. Les versions corrigées sont 7.1.2, 7.0.6, 6.9.9 et 6.8.10. Des rétroportages couvrent les anciennes branches jusqu’à 4.7.37. Les administrateurs doivent appliquer rapidement une mise à jour. WordPress installe le correctif automatiquement lorsque les mises à jour automatiques sont activées.

Patchstack indique que le trafic associé à la faille a été multiplié par plus de dix dès le premier soir. La campagne commence par des requêtes vers des fichiers habituels du cœur de WordPress. Les réponses du serveur permettent de déterminer si l’installation est vulnérable. Une deuxième phase cible pearcmd.php dans trois répertoires de l’hôte. La troisième utilise sa commande config-create pour passer de la lecture à l’écriture.

Les attaquants écrivent du code PHP dans des fichiers arbitraires. Les chercheurs ont observé des dépôts dans /tmp et /var/tmp. Les noms relevés comprennent wp-pear-rce-flag.php, poc87902.php, luci_<random>.php et zeta_<random>.php. Patchstack considère ces fichiers comme un indice d’exécution de code, car /tmp n’est généralement pas accessible depuis Internet. Les attaquants peuvent aussi déposer des fichiers dans des emplacements accessibles publiquement. L’hôte doit donc être considéré comme entièrement compromis. Des données User-Agent signalent la circulation d’un code de preuve de concept public et d’un modèle Nuclei. L’analyse de Patchstack fournit des indicateurs de compromission pour vérifier les installations.

Lire la source originale (en allemand) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← Écosystème — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité