Exécution de code à distance affectant WordPress

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/086

APERÇU :

Une vulnérabilité affectant WordPress permettrait à un acteur malveillant authentifié d’exécuter du code à distance sur les systèmes affectés.   

DESCRIPTION :

WordPress est un système de gestion de contenu (CMS) largement utilisé pour la création de sites web et de blogs.  

Ce produit est affecté par une vulnérabilité libellée CVE-2026-65640 qui résulte d’une gestion inadéquate des fichiers Postscript téléversés. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié, disposant au minimum du rôle d’auteur, de téléverser un fichier Postscript malveillant. Cela pourrait conduire à l’exécution de code arbitraire sur le serveur sous-jacent.  

Elle est classée élevée avec un score de sévérité de 8.8 selon le CVSS V3.1 

IMPACT

  • Exécution de code arbitraire à distance ; 
  • Compromission de l’intégrité du système ; 
  • Atteinte à la confidentialité des données ; 
  • Atteinte à la disponibilité des données. 

SYSTEMES AFFECTÉS 

Cette vulnérabilité ne concerne que les installations pour lesquelles Imagick et Ghostscript sont utilisés et où un utilisateur malveillant dispose de la capacité upload_files. 

  • Toutes les versions de WordPress antérieures à 7.0.4 ; 
  • Les versions de WordPress antérieures à la version corrigée sur les branches 4.7 et ultérieures. 
  • Toutes les versions de WordPress antérieures à 7.0.4 ; 
  • Les versions de WordPress antérieures à la version corrigée sur les branches 4.7 et ultérieures. 

 MESURES À PRENDRE :

  • Vérifier si les prérequis d’exploitation (utilisation d’Imagick et Ghostscript, et présence d’un utilisateur avec la capacité upload_files) sont remplis sur les systèmes concernés avant toute autre action; 
  • Mettre à jour WordPress vers la version 7.0.4 ou ultérieure, ou vers la version corrigée disponible pour les branches antérieures (à partir de 4.7). 

RÉFÉRENCES :

  •  https://wordpress.org/news/2026/08/wordpress-7-0-4-release/;     
  • https://nvd.nist.gov/vuln/detail/CVE-2026-65640.