veilletech.fr
23 sept. Feed du jour
#01 SÉCURITÉ Faille

WordPress 7.1.2 : un chemin, et le PHP s'exécute

Votre thème a un dossier page-templates ? Votre image, un pearcmd.php ? Ne cherchez pas trop longtemps : mettez à jour.

Un visiteur non authentifié peut amener get_page_template() à inclure un fichier .php local de son choix, hors des dossiers du thème. Avec un thème qui porte un dossier page-* à sa racine et un serveur où pearcmd.php est exploitable, l'inclusion devient une exécution de code. WordPress 7.1.2 corrige, avec un rétroportage jusqu'à la branche 4.7.

1 min de lectureintermédiairevidéo 1:15
Partager
Sommaire3 sections
  1. Ce qui se passe
  2. Quand l'inclusion devient exécution
  3. À retenir

Ce qui se passe

WordPress 7.1.2 (22 septembre 2026) corrige une faille du cœur exploitable sans compte, avis GHSA-7hp8-65ch-5whp. get_page_template() peut être amenée à inclure un fichier .php local choisi par l'attaquant, hors des dossiers du thème. Le correctif est rétroporté jusqu'à la branche 4.7.

Quand l'inclusion devient exécution

Deux conditions cumulées :

  1. un dossier dont le nom commence par page- à la racine du thème actif ou de son parent — Twenty Twelve, Twenty Fourteen, Neve, Hestia, Sydney ;
  2. un fichier PHP lisible qui prend le relais, typiquement pearcmd.php avec register_argc_argv = On : image Docker officielle php, cPanel par défaut avant PHP 8.5.
Terminal
find wp-content/themes -mindepth 2 -maxdepth 2 -type d -name 'page-*'

Source : Unauthenticated path traversal leading to conditional RCE, avis GitHub de WordPress, 22 septembre 2026.