Origine : bjCSIRT
Numéro : 2026/ALERTE/086
APERÇU :
Une vulnérabilité affectant WordPress permettrait à un acteur malveillant authentifié d’exécuter du code à distance sur les systèmes affectés.
DESCRIPTION :
WordPress est un système de gestion de contenu (CMS) largement utilisé pour la création de sites web et de blogs.
Ce produit est affecté par une vulnérabilité libellée CVE-2026-65640 qui résulte d’une gestion inadéquate des fichiers Postscript téléversés. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié, disposant au minimum du rôle d’auteur, de téléverser un fichier Postscript malveillant. Cela pourrait conduire à l’exécution de code arbitraire sur le serveur sous-jacent.
Elle est classée élevée avec un score de sévérité de 8.8 selon le CVSS V3.1
IMPACT
- Exécution de code arbitraire à distance ;
- Compromission de l’intégrité du système ;
- Atteinte à la confidentialité des données ;
- Atteinte à la disponibilité des données.
SYSTEMES AFFECTÉS
Cette vulnérabilité ne concerne que les installations pour lesquelles Imagick et Ghostscript sont utilisés et où un utilisateur malveillant dispose de la capacité upload_files.
- Toutes les versions de WordPress antérieures à 7.0.4 ;
- Les versions de WordPress antérieures à la version corrigée sur les branches 4.7 et ultérieures.
- Toutes les versions de WordPress antérieures à 7.0.4 ;
- Les versions de WordPress antérieures à la version corrigée sur les branches 4.7 et ultérieures.
MESURES À PRENDRE :
- Vérifier si les prérequis d’exploitation (utilisation d’Imagick et Ghostscript, et présence d’un utilisateur avec la capacité upload_files) sont remplis sur les systèmes concernés avant toute autre action;
- Mettre à jour WordPress vers la version 7.0.4 ou ultérieure, ou vers la version corrigée disponible pour les branches antérieures (à partir de 4.7).
RÉFÉRENCES :
- https://wordpress.org/news/2026/08/wordpress-7-0-4-release/;
- https://nvd.nist.gov/vuln/detail/CVE-2026-65640.
