Faille critique : des millions de sites WordPress vulnérables au piratage
Le système de gestion de contenu le plus utilisé au monde vient d’être frappé par une vulnérabilité majeure. Cette brèche de sécurité pourrait permettre à des pirates informatiques de prendre le contrôle de millions de sites web sans avoir besoin du moindre identifiant. L’éditeur a réagi en urgence pour colmater cette faille d’une gravité exceptionnelle.
Une vulnérabilité d’une gravité exceptionnelle
La faille de sécurité, référencée sous le code CVE-2026-87902, a obtenu un score de 9,2 sur 10 sur l’échelle CVSS 4.0. Ce niveau de gravité reflète le danger potentiel que représente cette vulnérabilité pour les sites web.
Le problème réside dans la résolution des modèles de pages. Il peut permettre à un attaquant non authentifié de provoquer l’inclusion d’un fichier PHP local lisible par le serveur. Dans certaines configurations, cette manipulation aboutit à une exécution de code à distance (RCE).
Un mécanisme d’exploitation complexe
La vulnérabilité se situe précisément dans la fonction get_page_template(). Des données issues de la requête peuvent, après traitement, construire un chemin de fichier échappant au répertoire des modèles du thème.
L’aspect le plus préoccupant de cette faille est qu’un attaquant n’a besoin d’aucun compte WordPress, d’aucune session ni de jeton d’authentification pour l’exploiter.
Qui est concerné par cette menace ?
Toutes les installations WordPress ne sont pas directement exploitables. Plusieurs conditions doivent être réunies côté thème et environnement serveur pour que la faille puisse être exploitée avec succès.
Un thème actif doit présenter une arborescence permettant cette voie de résolution des modèles. De plus, un fichier PHP lisible par le compte du serveur web doit être disponible pour transformer l’inclusion locale en exécution de code.
Une découverte en laboratoire
Le chercheur en sécurité Robert Ressl a découvert cette vulnérabilité et l’a signalée à WordPress via HackerOne. Il a utilisé le fichier pearcmd.php pour sa preuve de concept en laboratoire.
L’exécution de code ne découle pas directement de la seule faille WordPress. La chaîne d’exploitation dépend de paramètres et de composants qui ne sont pas systématiquement présents sur les serveurs.
Les tests ont été réalisés sur WordPress 7.0.2 en environnements isolés. L’exécution s’effectue avec les droits du compte du serveur web, non avec des privilèges administrateur système. Robert Ressl n’a pas testé la chaîne d’exploitation sur des sites de production et ne peut estimer la proportion de sites exposés.
La réponse de WordPress : un correctif d’urgence
WordPress a publié la version 7.1.2 de son CMS le 22 septembre. Cette mise à jour corrective a été déployée en urgence pour contrer la menace.
Le correctif a été intégré dans la version 7.1.2 et rétroporté sur les branches anciennes recevant encore des mises à jour de sécurité. Cette opération couvre les versions 4.7.37 jusqu’à 7.1.2.
Un correctif qui va au-delà du problème identifié
La correction ne se limite pas à traiter le chemin d’exploitation identifié par le chercheur. Elle ajoute un contrôle pour s’assurer que les modèles résolus restent dans les répertoires autorisés.
Le changement porte notamment sur le fichier wp-includes/template.php. Cette approche préventive vise à bloquer d’éventuelles variantes de l’attaque.
Les sites abandonnés laissés pour compte
WordPress 4.6 et les versions antérieures ne reçoivent plus de correctifs de sécurité. Les sites fonctionnant encore sur ces anciennes versions restent donc vulnérables sans solution officielle.
Recommandations des experts en sécurité
WordPress recommande d’installer immédiatement la version 7.1.2 ou le correctif correspondant à la branche utilisée. Les mises à jour automatiques peuvent être appliquées pour simplifier le processus.
Robert Ressl préconise de vérifier les paramètres PHP et les fichiers accessibles par le compte du serveur web. Ces mesures réduisent certaines voies d’exploitation mais ne remplacent pas l’installation du correctif WordPress.
L’alerte du CERT-FR
Le CERT-FR a publié un avis le 23 septembre. Il classe le risque comme une exécution de code arbitraire à distance et recommande d’appliquer les correctifs fournis par WordPress.
Des pirates déjà à l’affût
Des tentatives d’exploitation ont été observées quelques heures après la publication de la mise à jour, selon Patchstack. Les attaquants cherchent à déterminer si les conditions nécessaires sont réunies avant de tenter d’écrire des fichiers PHP sur les serveurs vulnérables.
Cette réactivité illustre la rapidité avec laquelle les cybercriminels exploitent les vulnérabilités publiquement divulguées. La fenêtre de risque entre la publication du correctif et son application généralisée constitue une période particulièrement dangereuse.



Laisser un commentaire