WordPress 7.1.2 corrige CVE-2026-87902, une inclusion de fichier local pouvant mener à une RCE
Veille sécuritéCMS & e-commerce
P2Critique

WordPress 7.1.2 est une mise à jour de sécurité corrigeant une vulnérabilité critique. Le projet recommande une mise à jour immédiate et indique que le correctif est aussi rétroporté vers les branches encore éligibles aux correctifs de sécurité.

WordPress
IdentifiantCVE-2026-87902
EPSS
Exploitationnon connue / non déterminée
Correctif7.1.2

Analyse technique

Un attaquant non authentifié peut, sous certaines préconditions liées à l'environnement serveur et au thème actif, influencer la résolution d'un modèle de page afin d'inclure un fichier PHP local lisible situé hors des répertoires de thèmes actifs. Cette inclusion peut mener à une exécution de code à distance lorsque les préconditions sont réunies.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsDes conditions spécifiques doivent être réunies dans la configuration serveur et le thème actif.
ImpactLecture/inclusion de fichier local ; exécution de code à distance possible selon l'environnement.
Version corrigée7.1.2
ContournementMettre à jour WordPress ; les branches éligibles reçoivent des rétroportages.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-09-22T16:01:20+02:00
Mise à jour2026-09-22T16:01:20+02:00

Action recommandée

Mettre à niveau immédiatement vers WordPress 7.1.2 ou vers le dernier correctif de sécurité disponible pour la branche maintenue utilisée ; vérifier également que les mises à jour automatiques de sécurité sont opérationnelles.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).