🔍 Contexte

Le CERT-FR a publié le 13 août 2026 l’avis CERTFR-2026-AVI-1018 signalant une vulnérabilité dans WordPress, basé sur le bulletin de sécurité officiel WordPress du 12 août 2026.

⚠️ Vulnérabilité identifiée

  • CVE : CVE-2026-65640
  • Impact : Exécution de code arbitraire à distance (RCE)
  • Produit affecté : WordPress dans toutes les versions antérieures à 7.0.4

🛠️ Correction disponible

La version WordPress 7.0.4 corrige cette vulnérabilité. Le bulletin de sécurité officiel est disponible à l’adresse : https://wordpress.org/news/2026/08/wordpress-7-0-4-release/

📄 Type d’article

Il s’agit d’un avis de sécurité officiel émis par le CERT-FR, dont le but principal est d’informer les administrateurs de systèmes WordPress de l’existence d’une vulnérabilité critique et de les orienter vers le correctif disponible.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)

IOC

  • CVEs : CVE-2026-65640NVD · CIRCL

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 44/100 (moyenne)

  • ✅ cert.ssi.gouv.fr — source reconnue (liste interne) (20pts)
  • ✅ 1214 chars — texte partiel (10pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/1 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1018/