🔍 Contexte

Source : CrowdSec VulnTracking, publié le 28 septembre 2026. CrowdSec rapporte l’exploitation massive et rapide de CVE-2026-87902, une vulnérabilité critique de type Local File Inclusion (LFI) dans le cœur de WordPress, pouvant mener à une exécution de code à distance (RCE) dans certaines conditions.

🛡️ Détails de la vulnérabilité

  • Produit affecté : WordPress core versions 4.7.0 à 7.1.1
  • Versions corrigées : 7.1.2, 7.0.6, 6.9.9, 6.8.10, et rétroports jusqu’à 4.7.37 (22 septembre 2026)
  • Classe : Path traversal / PHP file inclusion (CWE-22, CWE-98)
  • CVSS 4.0 : 9.2 Critical (WordPress) ; CVSS 3.1 : 8.1 High (CISA)
  • Authentification requise : Aucune
  • Advisory : GHSA-7hp8-65ch-5whp
  • CISA KEV : Ajouté le 25 septembre 2026, deadline fédérale le 28 septembre 2026
  • Signalée par : Robert Ressl via HackerOne le 20 juillet 2026 ; route PEAR documentée par Equixly

⚙️ Mécanisme d’exploitation

La fonction get_page_template() construit un nom de fichier à partir du paramètre pagename. Des séquences ../ doublement encodées en URL contournent la première sanitisation, puis un urldecode() ultérieur les restaure, permettant une inclusion de fichier arbitraire via include. La vérification validate_file() utilisée ailleurs est absente sur ce chemin de code.

La chaîne RCE publique exploite pearcmd.php de PEAR avec register_argc_argv activé (par défaut dans les images Docker PHP officielles et cPanel < PHP 8.5) pour écrire un nouveau fichier PHP. Les thèmes concernés incluent : Twenty Twelve, Twenty Fourteen, Neve, Hestia, Sydney.

📊 Données d’observation (CrowdSec Network)

  • 322 680 signaux enregistrés entre le 23 et le 27 septembre 2026
  • 30 813 adresses IP uniques au 28 septembre 2026
  • Volume journalier : de 14 938 (23 sept.) à 124 154 signaux (27 sept.)
  • Sources distinctes : de 237 à 23 321 (×100 en 5 jours)
  • Pays sources : États-Unis (22%), Iran (20%), Lituanie (8%), Pays-Bas (7%), France (6%), Bulgarie (5%)
  • Pays ciblés (par signaux) : Allemagne (34%), France (21%), Brésil (11%)
  • Secteurs ciblés : Commerce (58%), SOHO (38%) ; hébergeurs reçoivent ~69% des signaux
  • 95% de l’activité classifiée comme infrastructure takeover par CrowdSec CTI

🦠 Post-exploitation observée

Patchstack et The Hacker News ont rapporté le dépôt de web shell uploaders dans /tmp/ après une chaîne d’exploitation réussie. L’accès au serveur WordPress expose wp-config.php (mot de passe base de données), les données clients/utilisateurs, et permet l’hébergement de pages de phishing ou de skimmers.

📌 Type d’article

Analyse technique et alerte de sécurité publiée par CrowdSec, visant à documenter l’exploitation active de CVE-2026-87902 et à fournir des données télémétriques sur l’ampleur de l’activité malveillante observée sur le réseau CrowdSec.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1083 — File and Directory Discovery (Discovery)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1036 — Masquerading (Defense Evasion)

IOC

  • CVEs : CVE-2026-87902 — NVD · CIRCL
  • CVEs : CVE-2026-63030 — NVD · CIRCL
  • CVEs : CVE-2026-33497 — NVD · CIRCL
  • Fichiers : pearcmd.php
  • Chemins : /tmp/
  • Chemins : /var/tmp/
  • Chemins : /wp-content/uploads/
  • Chemins : /wp-config.php

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Nuclei template (CVE-2026-87902) (tool)
  • Web shell uploader (backdoor)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ crowdsec.net — source reconnue (liste interne) (20pts)
  • ✅ 11568 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 8 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.crowdsec.net/vulntracking-report/cve-2026-87902-wordpress-vulnerability