TL;DRUne faille de sécurité classée haute (CVSS 8.1) affecte le cœur de WordPress jusqu'à la version 7.1.1 : elle permet à un attaquant non authentifié d'inclure un fichier PHP arbitraire dans la résolution des modèles de page, avec un risque d'exécution de code à distance (RCE) si certaines conditions sont réunies côté thème et serveur.

Comment fonctionne la faille#

La fonction get_page_template(), chargée de résoudre le modèle de page à utiliser pour l'affichage, peut être détournée par un attaquant non authentifié pour inclure un fichier .php lisible situé en dehors des répertoires du thème actif. Le CWE associé (CWE-98, contrôle inadéquat du nom de fichier dans une instruction include/require PHP) correspond à une variante d'inclusion de fichier local (LFI) pouvant déboucher sur une exécution de code à distance selon le contexte.

Conditions nécessaires à l'exploitation#

Trois éléments doivent être réunis simultanément :

  1. Le thème actif (parent ou enfant) contient un dossier de premier niveau dont le nom commence par page- (par exemple page-templates). C'est le cas des thèmes historiques Twenty Twelve et Twenty Fourteen, ainsi que de thèmes tiers populaires comme Neve, Hestia et Sydney.
  2. Un fichier .php cible existe sur le serveur et reste lisible par le compte du serveur web. Le détournement classique de pearcmd.php (PEAR) vers une exécution de code peut servir de vecteur lorsque register_argc_argv est activé — une configuration présente par défaut sur l'image Docker officielle de PHP, et sur cPanel avec une version de PHP antérieure à la 8.5.
  3. Aucune authentification n'est nécessaire côté attaquant.

Versions affectées et correctif#

WordPress 7.1.2 corrige la faille. Par précaution, l'équipe de sécurité a rétroporté le correctif sur toutes les branches jusqu'à la 4.7 : les sites qui ne peuvent pas migrer immédiatement vers la dernière version majeure reçoivent malgré tout un correctif de sécurité via leur branche mineure actuelle.

Comment vous protéger#

  • Mettez à jour WordPress vers la version 7.1.2, ou vers le dernier correctif de sécurité de votre branche actuelle si une montée de version majeure n'est pas envisageable immédiatement.
  • Vérifiez si votre thème (actif ou simplement installé) contient un dossier de premier niveau commençant par page- ; c'est le signal le plus simple à auditer en attendant la mise à jour.
  • Limitez la lisibilité des fichiers PHP sensibles par le compte du serveur web, en particulier pearcmd.php si PEAR est installé sur le serveur.
  • Si vous ne gérez pas cette mise à jour vous-même, faites-la vérifier : une faille non authentifiée avec risque de RCE est prioritaire, quel que soit le trafic du site.

Questions fréquentes#

Mon site WordPress est-il concerné ?#

Si vous utilisez une version de WordPress antérieure à la 7.1.2 et un thème (actif ou simplement installé) contenant un dossier commençant par « page- », vous êtes potentiellement exposé. Les thèmes Twenty Twelve, Twenty Fourteen, Neve, Hestia et Sydney sont explicitement cités par l'avis de sécurité.

Faut-il obligatoirement migrer vers la dernière version majeure ?#

Non. Le correctif ayant été rétroporté jusqu'à la branche 4.7, une simple mise à jour de sécurité sur votre branche actuelle suffit à combler la faille, sans migration majeure.

Une authentification est-elle nécessaire pour exploiter la faille ?#

Non, c'est ce qui rend cette faille prioritaire : elle est exploitable par un attaquant non authentifié.

Article rédigé le 23/09/2026 par l'équipe Websource à partir des sources citées ci-dessus, puis relu avant publication. Une information vous semble inexacte ou datée ? Signalez-le nous, nous corrigeons.