# CVE-2026-87902 : WordPress Core Remote File Inclusion Vulnerability

> WordPress Core contient une vulnérabilité de type remote file inclusion qui pourrait permettre à un attaquant authentifié ou non authentifié d'inclure un fichier PHP lisible local choisi, conduisant à une exécution de code distante.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-87902-wordpress
- Sévérité : Élevée
- CISA KEV (exploitation observée) : oui · ajoutée le 25 septembre 2026, échéance 28 septembre 2026
- Éditeur : WordPress
- Produits : WordPress Core
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 26 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 26 septembre 2026 (25 septembre 2026)
- Mots clés : wordpress, rce-via-remote, exploitee, kev

## Action recommandée

Appliquez immédiatement les mises à jour fournies par WordPress et vérifiez les accès publics au site.

## Le contexte

WordPress Core contient une vulnérabilité de type remote file inclusion qui pourrait permettre à un attaquant authentifié ou non authentifié d'inclure un fichier PHP lisible local choisi, conduisant à une exécution de code distante.

## Vecteur d'attaque

Attaque distante non authentifiée via une requête ciblant le chargement de modèles de page.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WordPress Core | voir l'avis de l'éditeur | voir l'avis de l'éditeur |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs disponibles selon l'éditeur

## La vulnérabilité

### CVE-2026-87902 : RCE via Remote File Inclusion

WordPress Core · Élevée · exploitation observée

WordPress Core contient une vulnérabilité RFI permettant à un attaquant non authentifié d'inclure un fichier PHP lisible en dehors des répertoires actifs.

Impact : Exécution de code à distance sur le serveur Web.

## Recommandations

- Mettre à jour WordPress Core vers la version corrigée dès que disponible.
- Auditer les autorisations et les chemins d'inclusion côté serveur et configurer les règles du serveur pour restreindre les inclusions de fichiers.

## Ce qu'il faut retenir

Appliquez immédiatement les mises à jour fournies par WordPress et vérifiez les accès publics au site.

Analyse issue du bulletin de veille Kreomnis du 26 septembre 2026 (fenêtre : 25 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [CVE - CVE-2026-87902](https://nvd.nist.gov/vuln/detail/CVE-2026-87902) (nvd)
- [CERT/KEV - CVE-2026-87902](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (kev)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-87902-wordpress. Analyse à usage défensif uniquement.
