Aller au contenu
Kreomnis.Vigie
CVE-2026-87902Élevée KEV

WordPress Core Remote File Inclusion Vulnerability

Publiée le 26/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 26/09/2026 · fenêtre 25 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez immédiatement les mises à jour fournies par WordPress et vérifiez les accès publics au site.

Correctifs disponibles selon l'éditeur
CVSS
-
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WordPress Core
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 25/09/2026 · échéance de remédiation fédérale : 28/09/2026

Le contexte

WordPress Core contient une vulnérabilité de type remote file inclusion qui pourrait permettre à un attaquant authentifié ou non authentifié d'inclure un fichier PHP lisible local choisi, conduisant à une exécution de code distante.

Vecteur d'attaque

Attaque distante non authentifiée via une requête ciblant le chargement de modèles de page.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WordPress Core | voir l'avis de l'éditeur | voir l'avis de l'éditeur |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs disponibles selon l'éditeur

La vulnérabilité

CVE-2026-87902 : RCE via Remote File Inclusion

WordPress Core · Élevée · exploitation observée

WordPress Core contient une vulnérabilité RFI permettant à un attaquant non authentifié d'inclure un fichier PHP lisible en dehors des répertoires actifs.

Impact : Exécution de code à distance sur le serveur Web.

Recommandations

  • Mettre à jour WordPress Core vers la version corrigée dès que disponible.
  • Auditer les autorisations et les chemins d'inclusion côté serveur et configurer les règles du serveur pour restreindre les inclusions de fichiers.

Ce qu'il faut retenir

Appliquez immédiatement les mises à jour fournies par WordPress et vérifiez les accès publics au site.

Analyse issue du bulletin de veille Kreomnis du 26 septembre 2026 (fenêtre : 25 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wordpress#rce-via-remote#exploitee#kev