WordPress

2 octobre 2026 · 5 min de lecture

Faille critique WordPress : passez en 7.1.2 sans attendre ⚠️

Une faille critique du cœur de WordPress, corrigée en version 7.1.2, est activement exploitée. Ce qu’il faut vérifier et comment protéger votre site.

Rédigé parJulien B.

Mains sur le clavier d’un ordinateur portable affichant un triangle d’alerte rouge, symbole d’une faille de sécurité critique sur un site WordPress.

Résumé de l’article

Le 22 septembre 2026, WordPress a publié la version 7.1.2 pour corriger une faille critique dans son cœur, référencée CVE-2026-87902. Elle permet à un attaquant, sans compte ni mot de passe, de faire charger par WordPress un fichier PHP présent sur le serveur et, dans certaines configurations, d’exécuter du code à distance. Les premières attaques ont commencé quelques heures à peine après la sortie du correctif. Si votre site n’est pas encore en 7.1.2, la mise à jour est urgente.


Une faille qui touche le cœur de WordPress

Quand on parle de faille WordPress, il s’agit le plus souvent d’une extension ou d’un thème mal codé. Cette fois, c’est WordPress lui-même qui est en cause. Concrètement, presque toutes les installations en circulation sont concernées, de la version 4.7 jusqu’à la 7.1.1.

Le problème se situe dans le mécanisme qui choisit le modèle de page à afficher. En manipulant certains paramètres de l’adresse, un visiteur malveillant peut pousser WordPress à inclure un fichier PHP situé en dehors du dossier du thème. L’équipe sécurité de WordPress lui attribue une note de 9,2 sur 10, ce qui la classe parmi les failles critiques.

Dans quels cas un pirate peut-il exécuter du code ?

Tous les sites ne sont pas exposés de la même façon. Pour aller jusqu’à l’exécution de code, deux conditions doivent être réunies :

  • le thème actif, parent ou enfant, contient à sa racine un dossier dont le nom commence par « page- », par exemple « page-templates » ;
  • un fichier PHP exploitable est présent et lisible sur le serveur, comme l’utilitaire pearcmd.php lorsque l’option PHP register_argc_argv est active.

Ce second point n’a rien d’exotique. D’après l’avis de sécurité officiel, l’image Docker officielle de PHP est concernée, tout comme la configuration cPanel par défaut avec une version de PHP antérieure à 8.5. Autrement dit, une bonne partie des hébergements mutualisés du marché.


Des attaques lancées en quelques heures

C’est ce qui rend cette faille si préoccupante. La société Patchstack a observé les premières tentatives le jour même de la publication du correctif. Il s’agissait d’abord de simples repérages, destinés à identifier les sites vulnérables. Dès le lendemain, le trafic avait été multiplié par dix et les attaquants essayaient d’écrire des fichiers sur les serveurs.

Des outils de scan publics circulent désormais, et l’agence américaine CISA a ajouté la faille à sa liste des vulnérabilités activement exploitées le 25 septembre. Quand un outil de scan est à la portée de tout le monde, chaque site non mis à jour finit par être testé. Ce n’est qu’une question de temps.


Comment protéger votre site WordPress

1. Vérifiez votre version de WordPress

Dans l’administration, ouvrez le menu Tableau de bord, puis Mises à jour : la version installée y est indiquée. Si vous êtes en 7.1.2 ou plus, le correctif est en place. Les mises à jour automatiques de sécurité sont activées par défaut, c’est vrai, mais elles échouent parfois sans prévenir : droits sur les fichiers, hébergeur trop restrictif, extension qui les désactive. Vérifiez, ne supposez pas.

2. Votre site tourne sur une ancienne version ?

Pas de panique. WordPress a rétroporté le correctif sur toutes les branches depuis la 4.7, si bien qu’un site resté en 6.x peut recevoir une version corrigée de sa branche sans sauter d’un coup à la 7.1. C’est une solution d’urgence, pas une stratégie : seule la dernière version de WordPress est réellement maintenue. Le détail des versions corrigées figure dans l’annonce officielle de WordPress 7.1.2.

3. Cherchez des traces d’intrusion

Si votre site est resté vulnérable plusieurs jours, la mise à jour ne suffit pas. Elle ferme la porte, mais elle ne met pas dehors un intrus déjà entré. Voici les signes à surveiller :

  • des fichiers PHP inconnus dans les dossiers temporaires du serveur (/tmp ou /var/tmp), avec des noms du type poc87902.php ou wp-pear-rce-flag.php ;
  • dans les journaux d’accès, des requêtes dont le paramètre « pagename » contient des séquences ../ encodées ;
  • de nouveaux comptes administrateurs que personne chez vous n’a créés.

Attention, les fichiers déposés dans /tmp ne sont pas visibles depuis WordPress. Il faut passer par le serveur lui-même, en SSH ou via le gestionnaire de fichiers de votre hébergeur. Si ces manipulations ne vous sont pas familières, mieux vaut vous faire accompagner que de supprimer des fichiers au hasard.

4. Ajoutez une couche de protection

Un pare-feu applicatif, qu’il s’agisse de Wordfence, de Patchstack ou de celui de votre hébergeur, bloque une partie des attaques connues. Il ne remplace jamais une mise à jour. En revanche, il vous fait gagner un temps précieux la prochaine fois qu’une faille sortira un vendredi soir.

Nous aimons

La réactivité de l’équipe sécurité de WordPress. Le correctif a été publié, rétroporté jusqu’à la version 4.7 et poussé par les mises à jour automatiques. Rares sont les logiciels de cette taille qui prennent encore la peine de corriger des versions sorties il y a près de dix ans.

Nous aimons moins

Le délai entre le correctif et les premières attaques : quelques heures. Le correctif sert lui-même de mode d’emploi aux pirates, qui comparent le code avant et après pour comprendre la faille. Un site qui attend « le bon moment » pour faire ses mises à jour est donc exposé dès le premier soir.

En conclusion :

La faille CVE-2026-87902 rappelle une règle simple : une mise à jour de sécurité ne se reporte pas. Vérifiez dès aujourd’hui que votre site tourne en 7.1.2, puis assurez-vous qu’aucun fichier suspect n’a été déposé pendant la période d’exposition. Vous constatez un comportement anormal, ou vous préférez confier ce contrôle à des spécialistes ? Notre équipe intervient rapidement pour analyser, nettoyer et sécuriser votre site WordPress.

Un souci sur votre site ?

Nos experts le diagnostiquent gratuitement et vous proposent une intervention rapide.

Blog

Ces articles peuvent aussi vous intéresser

Femme souriante devant son ordinateur portable, site WordPress sous Hello Elementor réparé
Erreur critique après une mise à jour, en-tête en double, mise en page cassée : les pannes les plus fréquentes du thème Hello Elementor
Lire l'article
Main sur un ordinateur portable affichant un symbole d'alerte de sécurité, illustration de la faille CSRF d'Elementor 4.3
Une faille CSRF (CVE-2026-62062) dans Elementor 4.3.0 et 4.3.1 permet de prendre le contrôle d'un site WordPress via un simple clic d'administrateur. Versions concernées,
Lire l'article
Déménageurs portant des cartons, illustration de la faille de l'extension All-in-One WP Migration
Une injection SQL (CVE-2026-19949) dans All-in-One WP Migration permet de pirater un site WordPress lors d'une restauration de sauvegarde. Versions concernées, mise à jour
Lire l'article

Étape 1 / 4

Demander un audit gratuit

Quatre questions, moins d’une minute : notre équipe revient vers vous très vite.