🗓️ Contexte

Publié le 13 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnérabilité d’exécution de code à distance (RCE) de haute sévérité, identifiée sous CVE-2026-65640 avec un score CVSS de 8.8.

🔍 Description de la vulnérabilité

La faille réside dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript :

  • WordPress détermine le type de fichier uploadé en se basant sur l’extension du fichier
  • ImageMagick, lui, analyse le contenu du fichier
  • Si ImageMagick détecte du contenu PostScript dans un fichier (même renommé en .png), il appelle Ghostscript pour le rendre
  • Certaines méthodes d’upload dans WordPress ne déclenchent pas la vérification de contenu, permettant l’exploitation

🎯 Conditions d’exploitation

  • L’attaquant doit disposer d’un compte avec des droits Author ou supérieurs
  • L’installation doit utiliser Imagick et Ghostscript
  • L’attaquant doit avoir des droits d’upload de fichiers

🛠️ Correction appliquée

  • WordPress 7.0.4 intègre le correctif
  • Le fix a été rétro-porté sur toutes les branches jusqu’à la version 4.7
  • La fonction load() a été modifiée pour vérifier le contenu du fichier avant de le transmettre à Imagick
  • Le correctif empêche également la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript

📢 Évaluation du risque (Patchstack)

Selon Patchstack, qui a analysé la vulnérabilité, le risque est concret et non théorique pour les sites multi-auteurs, sites à membres, ou sites avec des inscriptions ouvertes.

📰 Type d’article

Article de presse spécialisée annonçant la publication d’un patch de sécurité pour une vulnérabilité RCE dans WordPress, avec analyse technique du mécanisme d’exploitation.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1204.002 — User Execution: Malicious File (Execution)

IOC

  • CVEs : CVE-2026-65640NVD · CIRCL

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 66/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 7821 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/1 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://www.securityweek.com/wordpress-7-0-4-patches-remote-code-execution-vulnerability/