veilletech.fr
25 sept. Feed du jour
#01 SÉCURITÉ Faille

WordPress : la faille du template est exploitée

Un correctif appliqué ne dit rien de ce qui est passé avant.

CVE-2026-87902, la faille de WordPress présentée ici le 23 septembre, est exploitée depuis le 22, le jour même du correctif. Les attaquants passent par pearcmd.php pour écrire un fichier PHP dans /tmp, puis chargent un script d'envoi de fichiers depuis GitHub. Mettre à jour ne suffit plus : il faut aussi chercher les traces.

2 min de lectureintermédiairevidéo 1:14
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. La chaîne observée
  3. Ce qu'il faut chercher
  4. Ce qu'il faut faire
  5. À retenir

Ce qui se passe

CVE-2026-87902 (CVSS 9,2, avis GHSA-7hp8-65ch-5whp), la faille de WordPress présentée ici le 23 septembre, est passée à l'exploitation. Previdian a vu la première tentative sur ses pièges le 22 septembre à 11 h 49 UTC, le jour même du correctif, et en compte 68 depuis le 23. Patchstack décrit la même bascule : après des sondages sur des fichiers inoffensifs du cœur, les requêtes servent désormais à écrire du PHP sur le disque.

La chaîne observée

Les deux conditions restent les mêmes : le thème actif, parent ou enfant, porte à sa racine un dossier dont le nom commence par page-, et le serveur contient un fichier .php lisible que l'on peut détourner. Les requêtes relevées :

  1. font inclure /usr/local/lib/php/pearcmd.php par get_page_template() ;
  2. s'en servent pour écrire un fichier PHP dans /tmp ou /var/tmp ;
  3. incluent ensuite un script d'envoi de fichiers tiré de raw.githubusercontent.com/MrG3P5/web-shell/refs/heads/main/uploader.php.

Ce chemin est celui des images Docker officielles php, livrées sans php.ini : register_argc_argv y reste actif, ce qui permet de piloter PEAR depuis l'URL. La technique est connue de longue date ; la faille lui offre simplement une porte d'entrée.

Ce qu'il faut chercher

Fichiers écrits dans /tmp et /var/tmp : wp-pear-rce-flag.php, poc87902.php, luci_<aléatoire>.php, zeta_<aléatoire>.php.

Terminal
find /tmp /var/tmp -name 'wp-pear-rce-flag.php' -o -name 'poc87902.php' \
  -o -name 'luci_*.php' -o -name 'zeta_*.php'

Adresses d'origine, à chercher dans les journaux d'accès : 104.194.9.227 (New Jersey), 43.250.53.42, 180.251.159.243, 195.178.110.247, 107.189.14.87, 45.61.184.170, 92.246.130.76.

Ce qu'il faut faire

Source : Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure, The Hacker News, 24 septembre 2026, d'après Previdian et Patchstack.