# Failles WordPress en 2026, CVE-2026-87902, wp2shell et la version sûre par branche (/fr/blog/wordpress-vulnerabilities-2026)



WordPress 7.1.2 est sorti le 22 septembre 2026 avec un seul correctif, et des attaquants envoyaient des requêtes pour l'exploiter le jour même. Trois jours plus tard, la CISA ajoutait la faille, CVE-2026-87902, à son catalogue des vulnérabilités exploitées. C'est la deuxième faille du cœur de WordPress cette année à passer du correctif à l'exploitation active en quelques jours, après wp2shell en juillet.

Cette page traite d'abord CVE-2026-87902 : de quoi il s'agit, quelles versions sont touchées, la version corrigée de chaque branche, et les conditions qui la transforment en exécution de code. Elle liste ensuite toutes les versions de sécurité du cœur de WordPress en 2026, les failles d'extensions exploitées à grande échelle, et la façon de connaître la version qu'un site exécute réellement. Nous la mettons à jour à chaque nouvel avis.

## La faille WordPress de 2026, CVE-2026-87902 [#la-faille-wordpress-de-2026-cve-2026-87902]

CVE-2026-87902 est une traversée de répertoire non authentifiée dans la résolution des modèles de page, dans `wp-includes/template.php`. WordPress construit une liste de fichiers de modèle candidats à partir de la page demandée, et le candidat construit à partir de la valeur `pagename` n'était pas validé comme les autres. Un attaquant peut faire inclure par WordPress un fichier `.php` lisible situé hors des répertoires du thème actif. La faille a été signalée par Robert Ressl.

|                   |                                                                                                                                                                         |
| ----------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| CVE               | [CVE-2026-87902](https://www.cve.org/CVERecord?id=CVE-2026-87902)                                                                                                       |
| Type              | Traversée de répertoire menant à une exécution de code à distance conditionnelle (CWE-98)                                                                               |
| Authentification  | Aucune                                                                                                                                                                  |
| Gravité           | Critique, 9,2 en CVSS 4.0 selon [Patchstack](https://patchstack.com/articles/wordpress-7-1-2-security-release-unauthenticated-lfi-to-rce/)                              |
| Versions touchées | WordPress 4.7.0 à 7.1.1                                                                                                                                                 |
| Corrigée          | 7.1.2, publiée le 22 septembre 2026, avec un correctif pour chaque branche jusqu'à 4.7                                                                                  |
| Exploitée         | Oui. Ajoutée au [catalogue KEV de la CISA](https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-one-known-exploited-vulnerability-catalog) le 25 septembre 2026 |

### Quelle version est sûre pour chaque branche [#quelle-version-est-sûre-pour-chaque-branche]

WordPress a publié le correctif pour chaque branche à partir de 4.7. Seule la dernière version est activement maintenue, mais voici les premières versions sûres si vous êtes sur une branche plus ancienne :

| Branche | Corrigée en | Branche            | Corrigée en                      |
| ------- | ----------- | ------------------ | -------------------------------- |
| 7.1     | 7.1.2       | 5.8                | 5.8.17                           |
| 7.0     | 7.0.6       | 5.7                | 5.7.19                           |
| 6.9     | 6.9.9       | 5.6                | 5.6.21                           |
| 6.8     | 6.8.10      | 5.5                | 5.5.22                           |
| 6.7     | 6.7.9       | 5.4                | 5.4.23                           |
| 6.6     | 6.6.9       | 5.3                | 5.3.25                           |
| 6.5     | 6.5.12      | 5.2                | 5.2.28                           |
| 6.4     | 6.4.12      | 5.1                | 5.1.26                           |
| 6.3     | 6.3.12      | 5.0                | 5.0.29                           |
| 6.2     | 6.2.13      | 4.9                | 4.9.33                           |
| 6.1     | 6.1.14      | 4.8                | 4.8.32                           |
| 6.0     | 6.0.16      | 4.7                | 4.7.37                           |
| 5.9     | 5.9.18      | 4.6 et antérieures | Pas de correctif, non maintenues |

### Quand elle devient une exécution de code à distance [#quand-elle-devient-une-exécution-de-code-à-distance]

La traversée seule permet d'inclure un fichier `.php` déjà présent sur le serveur. D'après l'analyse de Patchstack, en faire une exécution de code demande trois conditions réunies :

1. **Le thème actif contient un répertoire de premier niveau dont le nom commence par `page-`.**
2. **PHP tourne avec `register_argc_argv` activé.** C'est le cas dans les images Docker officielles et dans cPanel avec PHP en dessous de 8.5.
3. **Un fichier `.php` exploitable est lisible sur le serveur**, typiquement `pearcmd.php` de PEAR.

L'exploitation rapportée jusqu'ici suit ce chemin. The Hacker News, citant Patchstack et Previdian, décrit des attaquants qui utilisent `pearcmd.php` pour écrire des fichiers PHP dans `/tmp` et `/var/tmp` quelques heures après la publication.

### Suis-je concerné ? [#suis-je-concerné-]

* **Votre version de WordPress est comprise entre 4.7.0 et 7.1.1**, et ne fait pas partie des versions corrigées du tableau : vous êtes touché par la traversée. Mettez à jour.
* **Vous remplissez aussi les trois conditions ci-dessus :** un attaquant peut exécuter du code sur votre serveur. Considérez le site comme possiblement compromis s'il est resté sans correctif après le 22 septembre, et cherchez des fichiers PHP inattendus dans `/tmp`, `/var/tmp` et votre répertoire d'uploads.
* **Vous êtes en 4.6 ou plus ancien :** il n'existe pas de correctif pour votre branche. Passez à une version maintenue.

### Que faire [#que-faire]

1. **Mettez à jour vers 7.1.2**, ou vers la version corrigée de votre branche. WordPress installe automatiquement les versions mineures comme celle-ci par défaut, alors vérifiez que la mise à jour a bien eu lieu : un hébergeur ou une extension peut désactiver les mises à jour en arrière-plan.
2. **Vérifiez les trois conditions** même après la mise à jour, car elles comptent aussi pour la prochaine faille d'inclusion. Désactivez `register_argc_argv` si rien sur le serveur n'en a besoin, et retirez PEAR si vous ne l'utilisez pas.
3. **Cherchez des traces** si le site a été exposé : nouveaux fichiers PHP dans les répertoires temporaires et d'uploads, nouveaux comptes administrateur, et requêtes avec des valeurs `pagename` contenant `../` dans vos journaux d'accès.

## Toutes les versions de sécurité du cœur de WordPress en 2026 [#toutes-les-versions-de-sécurité-du-cœur-de-wordpress-en-2026]

| Date          | Version                                                                                     | Problème principal                                                                                                                                                                                                                                                 | Gravité                           | Corrigée en                                   |
| ------------- | ------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | --------------------------------- | --------------------------------------------- |
| 10 et 11 mars | [6.9.2, 6.9.3, 6.9.4](https://wordpress.org/documentation/wordpress-version/version-6-9-4/) | Dix correctifs, dont une SSRF aveugle, des XSS stockées, un contournement d'autorisation, une traversée de répertoire dans PclZip et une XXE dans getID3. La 6.9.2 a cassé certains sites, et la 6.9.4 a complété les correctifs le lendemain                      | Variable                          | 6.9.4                                         |
| 17 juillet    | [7.0.2](https://wordpress.org/news/2026/07/wordpress-7-0-2-release/)                        | wp2shell, CVE-2026-63030 et CVE-2026-60137, une chaîne non authentifiée qui va d'une confusion de route batch de l'API REST et d'une injection SQL jusqu'à l'exécution de code. Exploitée en quelques jours, dans le catalogue KEV de la CISA depuis le 21 juillet | Critique, 9,8 pour CVE-2026-63030 | 7.0.2, 6.9.5, 6.8.6 (injection SQL seulement) |
| 6 août        | [7.0.3](https://wordpress.org/documentation/wordpress-version/version-7-0-3/)               | Douze correctifs. Le principal est CVE-2026-64638, une XSS réfléchie non authentifiée sur l'écran de connexion qui peut mener à l'exécution de code PHP                                                                                                            | Élevée, 8,9 pour CVE-2026-64638   | 7.0.3, chaque branche jusqu'à 4.7.34          |
| 12 août       | [7.0.4](https://wordpress.org/documentation/wordpress-version/version-7-0-4/)               | CVE-2026-65640, exécution de code par un Auteur ou plus via un upload malveillant sur les sites qui utilisent Imagick et Ghostscript                                                                                                                               | Élevée                            | 7.0.4, chaque branche jusqu'à 4.7.35          |
| 19 août       | 7.1                                                                                         | Version majeure                                                                                                                                                                                                                                                    |                                   |                                               |
| 17 septembre  | [7.1.1](https://wordpress.org/documentation/wordpress-version/version-7-1-1/)               | Onze correctifs, dont une XSS stockée non authentifiée via la mise en forme des paragraphes (soumise à l'approbation des commentaires) et une traversée de répertoire authentifiée dans le contrôleur de modèles de l'API REST                                     | Variable                          | 7.1.1, 7.0.5, chaque branche jusqu'à 4.7.36   |
| 22 septembre  | [7.1.2](https://wordpress.org/documentation/wordpress-version/version-7-1-2/)               | CVE-2026-87902, la traversée de répertoire des modèles de page décrite plus haut. Dans le catalogue KEV de la CISA depuis le 25 septembre                                                                                                                          | Critique                          | 7.1.2, chaque branche jusqu'à 4.7.37          |

wp2shell est l'autre version qui mérite une note à part. Elle touchait 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1 dans leur configuration par défaut, et l'équipe WordPress a forcé la mise à jour via le système de mises à jour automatiques sur les sites concernés. Si votre site 7.0 est resté bloqué en 7.0.1 en juillet, il était exposé à une chaîne qui ne demandait ni compte ni extension.

## Les failles d'extensions exploitées en 2026 [#les-failles-dextensions-exploitées-en-2026]

Le cœur fait les gros titres, mais la plupart des sites WordPress compromis en 2026 l'ont été via des extensions. Trois failles critiques et non authentifiées ont été exploitées à grande échelle :

| Extension                          | CVE                                                                                                                                  | Problème                                                                                                                                                                       | Corrigée en |
| ---------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ----------- |
| Everest Forms Pro                  | [CVE-2026-3300](https://www.infosecurity-magazine.com/news/everest-forms-pro-rce-actively/)                                          | Les valeurs de formulaire de la fonction Complex Calculation arrivent dans `eval()`, donc un envoi forgé exécute du PHP. Wordfence signale une exploitation depuis la mi-avril | 1.9.13      |
| WooCommerce Wholesale Lead Capture | [CVE-2026-27540](https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html)                                     | Upload de fichier arbitraire dans une action AJAX, utilisé pour déposer des web shells. Plus de 100 000 tentatives bloquées depuis juin selon Wordfence                        | 2.0.3.2     |
| Elementor Pro                      | [CVE-2026-32475](https://www.bleepingcomputer.com/news/security/critical-elementor-pro-flaw-exploited-to-take-over-wordpress-sites/) | Un défaut de validation des uploads dans les formulaires qui ont un champ File Upload. L'exploitation a commencé le jour de la sortie de la 4.2.2, le 19 août                  | 4.2.2       |

Les trois ont été exploitées alors qu'un correctif existait. L'écart entre le correctif et la mise à jour est l'endroit où les sites se font compromettre, pour les extensions comme pour le cœur.

## Comment connaître la version WordPress d'un site [#comment-connaître-la-version-wordpress-dun-site]

Il vous faut la version pour lire les tableaux ci-dessus. Sur un site que vous administrez, elle se trouve dans **Tableau de bord > Mises à jour**. De l'extérieur, une page WordPress l'expose en général dans la balise meta `generator` ou dans le paramètre `ver=` des scripts et feuilles de style du cœur, même si beaucoup de sites retirent les deux.

L'[analyseur de technologies](/tools/tech-checker) gratuit la lit pour vous. Saisissez l'URL : il liste WordPress avec la version que la page expose, indique si cette version est à jour et quelles CVE connues la touchent, ainsi que les bibliothèques JavaScript chargées par la page. WordPress embarque son propre jQuery, alors vérifiez aussi cette ligne : les [vieilles copies de jQuery](/fr/blog/vulnerable-jquery-version) sont un constat fréquent sur les sites WordPress.

Lisez le résultat pour ce qu'il est. L'analyseur voit la version qu'une page publique expose. Il ne voit pas la configuration de votre serveur : pour CVE-2026-87902, il vous dit si votre version est touchée, et les trois conditions ci-dessus vous disent si la faille mène à l'exécution de code sur votre serveur. Si le site cache sa version, l'analyseur indique WordPress sans version, et c'est dans le tableau de bord qu'il faut regarder. La méthode plus générale est dans [Quelle technologie utilise ce site](/fr/blog/what-technology-is-this-website-using).

## Être alerté quand la prochaine arrive [#être-alerté-quand-la-prochaine-arrive]

Une vérification répond pour aujourd'hui. WordPress a publié des versions de sécurité du cœur en mars, juillet, août et septembre 2026, et deux des failles d'extensions ci-dessus ont été exploitées dès le jour du correctif : la question utile est donc de savoir à quelle vitesse vous apprenez qu'une version que vous utilisez est devenue vulnérable.

CentralCSP construit l'inventaire des scripts que les navigateurs de vos visiteurs exécutent réellement, sur chaque page, et les rattache à des technologies et des versions. Quand une nouvelle CVE touche une version de cet inventaire, une alerte part avec la version et l'avis. La [fonctionnalité Technologies](/fr/docs/platform/features/technologies) montre chaque bibliothèque avec son statut et l'endroit où elle se charge, la [page chaîne d'approvisionnement](/platform/supply-chain) présente le produit, et [Construire un inventaire de scripts avec les rapports de hash CSP](/fr/blog/script-inventory) explique comment l'inventaire est constitué. [Commencez gratuitement avec CentralCSP](/register) pour voir vos propres sites.

## FAQ [#faq]

### WordPress 7.1.1 est-il vulnérable ? [#wordpress-711-est-il-vulnérable-]

Oui. WordPress 7.1.1 est touché par CVE-2026-87902, la traversée de répertoire non authentifiée des modèles de page corrigée en 7.1.2 le 22 septembre 2026. La CISA la classe comme exploitée. Mettez à jour vers 7.1.2, ou vers la version corrigée de votre branche, comme 7.0.6 ou 6.9.9.

### Quelles versions de WordPress sont touchées par CVE-2026-87902 ? [#quelles-versions-de-wordpress-sont-touchées-par-cve-2026-87902-]

Toutes les versions de 4.7.0 à 7.1.1, sauf les versions corrigées publiées le 22 septembre 2026 pour chaque branche (7.0.6, 6.9.9, 6.8.10 et ainsi de suite jusqu'à 4.7.37). WordPress 4.6 et antérieures ne sont plus maintenues et ne reçoivent pas de correctif.

### WordPress se met-il à jour seul pour les correctifs de sécurité ? [#wordpress-se-met-il-à-jour-seul-pour-les-correctifs-de-sécurité-]

Par défaut, WordPress installe automatiquement les versions mineures comme 7.1.2 via les mises à jour en arrière-plan. Un hébergeur, une extension ou une constante dans `wp-config.php` peut les désactiver : vérifiez la version dans Tableau de bord > Mises à jour plutôt que de supposer que la mise à jour a eu lieu.

### Qu'est-ce que wp2shell ? [#quest-ce-que-wp2shell-]

wp2shell est le nom donné à deux failles du cœur de WordPress corrigées le 17 juillet 2026, CVE-2026-63030 et CVE-2026-60137. Enchaînées, elles permettent à un attaquant non authentifié d'atteindre la base de données et d'exécuter du code sur WordPress 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1. WordPress a forcé les mises à jour 7.0.2 et 6.9.5 via les mises à jour automatiques, et la CISA a ajouté CVE-2026-63030 à son catalogue des vulnérabilités exploitées le 21 juillet.

### Comment connaître la version WordPress d'un site que je ne gère pas ? [#comment-connaître-la-version-wordpress-dun-site-que-je-ne-gère-pas-]

Cherchez la balise meta `generator` ou le paramètre `ver=` sur les ressources du cœur, ou saisissez l'URL dans l'[analyseur de technologies](/tools/tech-checker), qui indique la version exposée par la page avec ses CVE connues. N'analysez que les sites qui vous appartiennent ou que vous êtes autorisé à évaluer.

## Pour aller plus loin [#pour-aller-plus-loin]

* [Quelles versions de jQuery sont vulnérables, et comment trouver la copie chargée par votre site](/fr/blog/vulnerable-jquery-version)
* [Comment détecter les bibliothèques JavaScript vulnérables sur un site en production](/fr/blog/detect-vulnerable-javascript-libraries)
* [Quelle technologie utilise ce site, et est-elle à jour](/fr/blog/what-technology-is-this-website-using)
* [Construire un inventaire de scripts avec les rapports de hash CSP](/fr/blog/script-inventory)

## Sources [#sources]

* [WordPress.org, Version 7.1.2](https://wordpress.org/documentation/wordpress-version/version-7-1-2/)
* [WordPress.org, Version 7.1.1](https://wordpress.org/documentation/wordpress-version/version-7-1-1/)
* [WordPress.org, Version 7.0.4](https://wordpress.org/documentation/wordpress-version/version-7-0-4/)
* [WordPress.org, Version 7.0.3](https://wordpress.org/documentation/wordpress-version/version-7-0-3/)
* [WordPress.org, sortie de WordPress 7.0.2](https://wordpress.org/news/2026/07/wordpress-7-0-2-release/)
* [WordPress.org, Version 6.9.4](https://wordpress.org/documentation/wordpress-version/version-6-9-4/)
* [CISA, ajout d'une vulnérabilité exploitée au catalogue, 25 septembre 2026](https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-one-known-exploited-vulnerability-catalog)
* [Patchstack, WordPress 7.1.2, de la LFI non authentifiée à la RCE](https://patchstack.com/articles/wordpress-7-1-2-security-release-unauthenticated-lfi-to-rce/)
* [The Hacker News, CVE-2026-87902 exploitée en quelques heures](https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html)
* [Wiz, wp2shell](https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137)
* [CrowdSec, CVE-2026-63030 activement exploitée](https://www.crowdsec.net/vulntracking-report/cve-2026-63030-wordpress-wp2shell-sqli-to-rce)
* [SentinelOne, CVE-2026-64638](https://www.sentinelone.com/vulnerability-database/cve-2026-64638/)
* [Infosecurity Magazine, RCE dans Everest Forms Pro activement exploitée](https://www.infosecurity-magazine.com/news/everest-forms-pro-rce-actively/)
* [The Hacker News, faille WooCommerce Wholesale Lead Capture exploitée](https://thehackernews.com/2026/09/attackers-exploit-woocommerce-wholesale.html)
* [BleepingComputer, faille critique d'Elementor Pro exploitée](https://www.bleepingcomputer.com/news/security/critical-elementor-pro-flaw-exploited-to-take-over-wordpress-sites/)
