CVE-2026-87902 : 30 000 IP ciblent WordPress en 5 jours via une faille LFI critique
🔍 Contexte Source : CrowdSec VulnTracking, publié le 28 septembre 2026. CrowdSec rapporte l’exploitation massive et rapide de CVE-2026-87902, une vulnérabilité critique de type Local File Inclusion (LFI) dans le cœur de WordPress, pouvant mener à une exécution de code à distance (RCE) dans certaines conditions. 🛡️ Détails de la vulnérabilité Produit affecté : WordPress core versions 4.7.0 à 7.1.1 Versions corrigées : 7.1.2, 7.0.6, 6.9.9, 6.8.10, et rétroports jusqu’à 4.7.37 (22 septembre 2026) Classe : Path traversal / PHP file inclusion (CWE-22, CWE-98) CVSS 4.0 : 9.2 Critical (WordPress) ; CVSS 3.1 : 8.1 High (CISA) Authentification requise : Aucune Advisory : GHSA-7hp8-65ch-5whp CISA KEV : Ajouté le 25 septembre 2026, deadline fédérale le 28 septembre 2026 Signalée par : Robert Ressl via HackerOne le 20 juillet 2026 ; route PEAR documentée par Equixly ⚙️ Mécanisme d’exploitation La fonction get_page_template() construit un nom de fichier à partir du paramètre pagename. Des séquences ../ doublement encodées en URL contournent la première sanitisation, puis un urldecode() ultérieur les restaure, permettant une inclusion de fichier arbitraire via include. La vérification validate_file() utilisée ailleurs est absente sur ce chemin de code. ...