Ce qui se passe
WordPress 7.1.2 (22 septembre 2026) corrige une faille du cœur exploitable
sans compte, avis GHSA-7hp8-65ch-5whp. get_page_template() peut être
amenée à inclure un fichier .php local choisi par l'attaquant, hors des
dossiers du thème. Le correctif est rétroporté jusqu'à la branche 4.7.
Quand l'inclusion devient exécution
Deux conditions cumulées :
- un dossier dont le nom commence par
page-à la racine du thème actif ou de son parent — Twenty Twelve, Twenty Fourteen, Neve, Hestia, Sydney ; - un fichier PHP lisible qui prend le relais, typiquement
pearcmd.phpavecregister_argc_argv = On: image Docker officiellephp, cPanel par défaut avant PHP 8.5.
find wp-content/themes -mindepth 2 -maxdepth 2 -type d -name 'page-*'Source : Unauthenticated path traversal leading to conditional RCE, avis GitHub de WordPress, 22 septembre 2026.