🗓️ Contexte
Publié le 13 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnérabilité d’exécution de code à distance (RCE) de haute sévérité, identifiée sous CVE-2026-65640 avec un score CVSS de 8.8.
🔍 Description de la vulnérabilité
La faille réside dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript :
- WordPress détermine le type de fichier uploadé en se basant sur l’extension du fichier
- ImageMagick, lui, analyse le contenu du fichier
- Si ImageMagick détecte du contenu PostScript dans un fichier (même renommé en
.png), il appelle Ghostscript pour le rendre - Certaines méthodes d’upload dans WordPress ne déclenchent pas la vérification de contenu, permettant l’exploitation
🎯 Conditions d’exploitation
- L’attaquant doit disposer d’un compte avec des droits Author ou supérieurs
- L’installation doit utiliser Imagick et Ghostscript
- L’attaquant doit avoir des droits d’upload de fichiers
🛠️ Correction appliquée
- WordPress 7.0.4 intègre le correctif
- Le fix a été rétro-porté sur toutes les branches jusqu’à la version 4.7
- La fonction
load()a été modifiée pour vérifier le contenu du fichier avant de le transmettre à Imagick - Le correctif empêche également la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript
📢 Évaluation du risque (Patchstack)
Selon Patchstack, qui a analysé la vulnérabilité, le risque est concret et non théorique pour les sites multi-auteurs, sites à membres, ou sites avec des inscriptions ouvertes.
📰 Type d’article
Article de presse spécialisée annonçant la publication d’un patch de sécurité pour une vulnérabilité RCE dans WordPress, avec analyse technique du mécanisme d’exploitation.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1204.002 — User Execution: Malicious File (Execution)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 66/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 7821 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.securityweek.com/wordpress-7-0-4-patches-remote-code-execution-vulnerability/