TL;DRUne faille de sécurité classée haute (CVSS 8.1) affecte le cœur de WordPress jusqu'à la version 7.1.1 : elle permet à un attaquant non authentifié d'inclure un fichier PHP arbitraire dans la résolution des modèles de page, avec un risque d'exécution de code à distance (RCE) si certaines conditions sont réunies côté thème et serveur.
Comment fonctionne la faille#
La fonction get_page_template(), chargée de résoudre le modèle de page à utiliser pour l'affichage, peut être détournée par un attaquant non authentifié pour inclure un fichier .php lisible situé en dehors des répertoires du thème actif. Le CWE associé (CWE-98, contrôle inadéquat du nom de fichier dans une instruction include/require PHP) correspond à une variante d'inclusion de fichier local (LFI) pouvant déboucher sur une exécution de code à distance selon le contexte.
Conditions nécessaires à l'exploitation#
Trois éléments doivent être réunis simultanément :
- Le thème actif (parent ou enfant) contient un dossier de premier niveau dont le nom commence par
page-(par exemplepage-templates). C'est le cas des thèmes historiques Twenty Twelve et Twenty Fourteen, ainsi que de thèmes tiers populaires comme Neve, Hestia et Sydney. - Un fichier
.phpcible existe sur le serveur et reste lisible par le compte du serveur web. Le détournement classique depearcmd.php(PEAR) vers une exécution de code peut servir de vecteur lorsqueregister_argc_argvest activé — une configuration présente par défaut sur l'image Docker officielle de PHP, et sur cPanel avec une version de PHP antérieure à la 8.5. - Aucune authentification n'est nécessaire côté attaquant.
Versions affectées et correctif#
WordPress 7.1.2 corrige la faille. Par précaution, l'équipe de sécurité a rétroporté le correctif sur toutes les branches jusqu'à la 4.7 : les sites qui ne peuvent pas migrer immédiatement vers la dernière version majeure reçoivent malgré tout un correctif de sécurité via leur branche mineure actuelle.
Comment vous protéger#
- Mettez à jour WordPress vers la version 7.1.2, ou vers le dernier correctif de sécurité de votre branche actuelle si une montée de version majeure n'est pas envisageable immédiatement.
- Vérifiez si votre thème (actif ou simplement installé) contient un dossier de premier niveau commençant par
page-; c'est le signal le plus simple à auditer en attendant la mise à jour. - Limitez la lisibilité des fichiers PHP sensibles par le compte du serveur web, en particulier
pearcmd.phpsi PEAR est installé sur le serveur. - Si vous ne gérez pas cette mise à jour vous-même, faites-la vérifier : une faille non authentifiée avec risque de RCE est prioritaire, quel que soit le trafic du site.
Questions fréquentes#
Mon site WordPress est-il concerné ?#
Si vous utilisez une version de WordPress antérieure à la 7.1.2 et un thème (actif ou simplement installé) contenant un dossier commençant par « page- », vous êtes potentiellement exposé. Les thèmes Twenty Twelve, Twenty Fourteen, Neve, Hestia et Sydney sont explicitement cités par l'avis de sécurité.
Faut-il obligatoirement migrer vers la dernière version majeure ?#
Non. Le correctif ayant été rétroporté jusqu'à la branche 4.7, une simple mise à jour de sécurité sur votre branche actuelle suffit à combler la faille, sans migration majeure.
Une authentification est-elle nécessaire pour exploiter la faille ?#
Non, c'est ce qui rend cette faille prioritaire : elle est exploitable par un attaquant non authentifié.
Article rédigé le 23/09/2026 par l'équipe Websource à partir des sources citées ci-dessus, puis relu avant publication. Une information vous semble inexacte ou datée ? Signalez-le nous, nous corrigeons.







