Ce qui se passe
CVE-2026-87902 (CVSS 9,2, avis GHSA-7hp8-65ch-5whp), la faille de WordPress présentée ici le 23 septembre, est passée à l'exploitation. Previdian a vu la première tentative sur ses pièges le 22 septembre à 11 h 49 UTC, le jour même du correctif, et en compte 68 depuis le 23. Patchstack décrit la même bascule : après des sondages sur des fichiers inoffensifs du cœur, les requêtes servent désormais à écrire du PHP sur le disque.
La chaîne observée
Les deux conditions restent les mêmes : le thème actif, parent ou enfant, porte
à sa racine un dossier dont le nom commence par page-, et le serveur contient
un fichier .php lisible que l'on peut détourner. Les requêtes relevées :
- font inclure
/usr/local/lib/php/pearcmd.phpparget_page_template(); - s'en servent pour écrire un fichier PHP dans
/tmpou/var/tmp; - incluent ensuite un script d'envoi de fichiers tiré de
raw.githubusercontent.com/MrG3P5/web-shell/refs/heads/main/uploader.php.
Ce chemin est celui des images Docker officielles php, livrées sans
php.ini : register_argc_argv y reste actif, ce qui permet de piloter PEAR
depuis l'URL. La technique est connue de longue date ; la faille lui offre
simplement une porte d'entrée.
Ce qu'il faut chercher
Fichiers écrits dans /tmp et /var/tmp : wp-pear-rce-flag.php,
poc87902.php, luci_<aléatoire>.php, zeta_<aléatoire>.php.
find /tmp /var/tmp -name 'wp-pear-rce-flag.php' -o -name 'poc87902.php' \
-o -name 'luci_*.php' -o -name 'zeta_*.php'Adresses d'origine, à chercher dans les journaux d'accès : 104.194.9.227
(New Jersey), 43.250.53.42, 180.251.159.243, 195.178.110.247,
107.189.14.87, 45.61.184.170, 92.246.130.76.
Ce qu'il faut faire
- Mettre à jour en 7.1.2, ou 7.0.6, 6.9.9, 6.8.10 selon la branche.
- Les mises à jour automatiques sont actives par défaut : Ryan Dewhurst, qui dirige Previdian, s'attend à beaucoup de tentatives et à peu de compromissions. Les sites exposés sont ceux où elles ont été coupées.
- En défense en profondeur, supprimer
pearcmd.phpd'une image qui n'en a pas besoin, ou passerregister_argc_argvàOff, ferme la voie utilisée ici — pas la faille elle-même.
Source : Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure, The Hacker News, 24 septembre 2026, d'après Previdian et Patchstack.