🔍 Contexte
Source : CrowdSec VulnTracking, publié le 28 septembre 2026. CrowdSec rapporte l’exploitation massive et rapide de CVE-2026-87902, une vulnérabilité critique de type Local File Inclusion (LFI) dans le cœur de WordPress, pouvant mener à une exécution de code à distance (RCE) dans certaines conditions.
🛡️ Détails de la vulnérabilité
- Produit affecté : WordPress core versions 4.7.0 à 7.1.1
- Versions corrigées : 7.1.2, 7.0.6, 6.9.9, 6.8.10, et rétroports jusqu’à 4.7.37 (22 septembre 2026)
- Classe : Path traversal / PHP file inclusion (CWE-22, CWE-98)
- CVSS 4.0 : 9.2 Critical (WordPress) ; CVSS 3.1 : 8.1 High (CISA)
- Authentification requise : Aucune
- Advisory : GHSA-7hp8-65ch-5whp
- CISA KEV : Ajouté le 25 septembre 2026, deadline fédérale le 28 septembre 2026
- Signalée par : Robert Ressl via HackerOne le 20 juillet 2026 ; route PEAR documentée par Equixly
⚙️ Mécanisme d’exploitation
La fonction get_page_template() construit un nom de fichier à partir du paramètre pagename. Des séquences ../ doublement encodées en URL contournent la première sanitisation, puis un urldecode() ultérieur les restaure, permettant une inclusion de fichier arbitraire via include. La vérification validate_file() utilisée ailleurs est absente sur ce chemin de code.
La chaîne RCE publique exploite pearcmd.php de PEAR avec register_argc_argv activé (par défaut dans les images Docker PHP officielles et cPanel < PHP 8.5) pour écrire un nouveau fichier PHP. Les thèmes concernés incluent : Twenty Twelve, Twenty Fourteen, Neve, Hestia, Sydney.
📊 Données d’observation (CrowdSec Network)
- 322 680 signaux enregistrés entre le 23 et le 27 septembre 2026
- 30 813 adresses IP uniques au 28 septembre 2026
- Volume journalier : de 14 938 (23 sept.) à 124 154 signaux (27 sept.)
- Sources distinctes : de 237 à 23 321 (×100 en 5 jours)
- Pays sources : États-Unis (22%), Iran (20%), Lituanie (8%), Pays-Bas (7%), France (6%), Bulgarie (5%)
- Pays ciblés (par signaux) : Allemagne (34%), France (21%), Brésil (11%)
- Secteurs ciblés : Commerce (58%), SOHO (38%) ; hébergeurs reçoivent ~69% des signaux
- 95% de l’activité classifiée comme infrastructure takeover par CrowdSec CTI
🦠 Post-exploitation observée
Patchstack et The Hacker News ont rapporté le dépôt de web shell uploaders dans /tmp/ après une chaîne d’exploitation réussie. L’accès au serveur WordPress expose wp-config.php (mot de passe base de données), les données clients/utilisateurs, et permet l’hébergement de pages de phishing ou de skimmers.
📌 Type d’article
Analyse technique et alerte de sécurité publiée par CrowdSec, visant à documenter l’exploitation active de CVE-2026-87902 et à fournir des données télémétriques sur l’ampleur de l’activité malveillante observée sur le réseau CrowdSec.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1083 — File and Directory Discovery (Discovery)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1036 — Masquerading (Defense Evasion)
IOC
- CVEs :
CVE-2026-87902— NVD · CIRCL - CVEs :
CVE-2026-63030— NVD · CIRCL - CVEs :
CVE-2026-33497— NVD · CIRCL - Fichiers :
pearcmd.php - Chemins :
/tmp/ - Chemins :
/var/tmp/ - Chemins :
/wp-content/uploads/ - Chemins :
/wp-config.php
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Nuclei template (CVE-2026-87902) (tool)
- Web shell uploader (backdoor)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ crowdsec.net — source reconnue (liste interne) (20pts)
- ✅ 11568 chars — texte complet (fulltext extrait) (15pts)
- ✅ 8 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.crowdsec.net/vulntracking-report/cve-2026-87902-wordpress-vulnerability