Le système de gestion de contenu WordPress a récemment été touché par une vulnérabilité critique, référencée CVE-2026-64638, qui peut permettre à des attaquants d’exécuter du code PHP sur les serveurs, selon Cyberattaque.org. Cette faille a été découverte par des chercheurs de pwn.ai et peut être exploitée sans authentification préalable.
La vulnérabilité prend naissance dans la manière dont WordPress traite le nom d’utilisateur fourni lors d’une tentative de connexion échouée. Une valeur spécialement construite peut traverser plusieurs mécanismes de nettoyage qui ne l’interprètent pas de la même manière, conduisant à une XSS réfléchie pré-authentification.
Cette faille peut être exploitée pour exécuter du JavaScript dans le navigateur de la victime, sous l’origine du site WordPress. Les chercheurs ont démontré qu’il est possible d’enchaîner cette faille jusqu’à obtenir une exécution de code PHP sur le serveur, mais cela nécessite que l’attaquant puisse interagir avec un administrateur déjà connecté.

Executer du code php : La faille de sécurité dans WordPress
La faille de sécurité dans WordPress est une vulnérabilité critique qui peut être exploitée pour exécuter du code PHP sur les serveurs. Selon les chercheurs, cette faille peut être utilisée pour accéder aux identifiants de base de données, créer des comptes administrateurs persistants, consulter des fichiers et secrets accessibles au processus PHP, et exécuter des commandes avec les privilèges accordés au serveur web.
La correction de cette faille a été publiée le 6 août 2026 avec WordPress 7.0.3. Les installations dont les mises à jour de sécurité automatiques sont actives devraient recevoir le correctif automatiquement. Cependant, les sites utilisant une version antérieure à WordPress 4.7 restent vulnérables et se trouvent hors du périmètre actuel des correctifs rétroportés.
Il est important de noter que la mise à jour de WordPress est nécessaire pour protéger les sites contre cette faille de sécurité. Les utilisateurs doivent veiller à mettre à jour leur site vers une version corrigée pour éviter les risques.
Les conséquences de la faille de sécurité
Les conséquences de la faille de sécurité dans WordPress peuvent être graves. Les attaquants peuvent utiliser cette faille pour exécuter du code PHP sur les serveurs, ce qui peut conduire à la compromission de la sécurité des données et des systèmes. Les utilisateurs doivent être conscients des risques et prendre des mesures pour protéger leurs sites.
Les chercheurs ont démontré que la faille peut être exploitée pour accéder aux identifiants de base de données, créer des comptes administrateurs persistants, consulter des fichiers et secrets accessibles au processus PHP, et exécuter des commandes avec les privilèges accordés au serveur web. Cela peut conduire à la perte de contrôle des données et des systèmes.
Il est donc important de prendre des mesures pour protéger les sites contre cette faille de sécurité. Les utilisateurs doivent veiller à mettre à jour leur site vers une version corrigée et prendre des mesures pour renforcer la sécurité de leurs sites.
La découverte de la faille de sécurité
La faille de sécurité dans WordPress a été découverte par des chercheurs de pwn.ai. Les chercheurs ont utilisé un système multi-agents basé sur des modèles d’intelligence artificielle open source pour rechercher et reproduire la chaîne d’exploitation.
Les chercheurs ont démontré que la faille peut être exploitée pour exécuter du code PHP sur les serveurs. Ils ont également démontré que la faille peut être utilisée pour accéder aux identifiants de base de données, créer des comptes administrateurs persistants, consulter des fichiers et secrets accessibles au processus PHP, et exécuter des commandes avec les privilèges accordés au serveur web.
La découverte de la faille de sécurité a été signalée à WordPress, qui a publié une correction pour la faille. Les utilisateurs doivent veiller à mettre à jour leur site vers une version corrigée pour éviter les risques.
Les mesures de protection
Les utilisateurs de WordPress doivent prendre des mesures pour protéger leurs sites contre la faille de sécurité. La première mesure est de mettre à jour le site vers une version corrigée. Les utilisateurs doivent également prendre des mesures pour renforcer la sécurité de leurs sites, telles que l’utilisation de mots de passe forts et l’activation de la mise à jour automatique de la sécurité.
Les utilisateurs doivent également être conscients des risques et prendre des mesures pour protéger leurs données. Ils doivent veiller à sauvegarder leurs données régulièrement et à utiliser des outils de sécurité pour protéger leurs sites.
Enfin, les utilisateurs doivent être prêts à réagir en cas d’attaque. Ils doivent avoir un plan de secours pour restaurer leurs données et leurs sites en cas de compromission. Les utilisateurs doivent également être prêts à collaborer avec les autorités pour enquêter sur les attaques et à prendre des mesures pour prévenir les attaques futures.
Sources
- WordPress : une faille critique avant connexion peut mener à l’exécution de code PHP — Cyberattaque.org