WordPress Core Remote File Inclusion Vulnerability
Appliquez immédiatement les mises à jour fournies par WordPress et vérifiez les accès publics au site.
- WordPress Core
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
WordPress Core contient une vulnérabilité de type remote file inclusion qui pourrait permettre à un attaquant authentifié ou non authentifié d'inclure un fichier PHP lisible local choisi, conduisant à une exécution de code distante.
Vecteur d'attaque
Attaque distante non authentifiée via une requête ciblant le chargement de modèles de page.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress Core | voir l'avis de l'éditeur | voir l'avis de l'éditeur |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : Correctifs disponibles selon l'éditeur
La vulnérabilité
CVE-2026-87902 : RCE via Remote File Inclusion
WordPress Core · Élevée · exploitation observée
WordPress Core contient une vulnérabilité RFI permettant à un attaquant non authentifié d'inclure un fichier PHP lisible en dehors des répertoires actifs.
Impact : Exécution de code à distance sur le serveur Web.
Recommandations
- Mettre à jour WordPress Core vers la version corrigée dès que disponible.
- Auditer les autorisations et les chemins d'inclusion côté serveur et configurer les règles du serveur pour restreindre les inclusions de fichiers.
Ce qu'il faut retenir
Appliquez immédiatement les mises à jour fournies par WordPress et vérifiez les accès publics au site.
Analyse issue du bulletin de veille Kreomnis du 26 septembre 2026 (fenêtre : 25 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie