{"id":250511,"date":"2026-08-07T18:17:11","date_gmt":"2026-08-07T18:17:11","guid":{"rendered":"https:\/\/www.europesays.com\/ch-fr\/250511\/"},"modified":"2026-08-07T18:17:11","modified_gmt":"2026-08-07T18:17:11","slug":"wordpress-une-faille-critique-avant-connexion-peut-mener-a-lexecution-de-code-php","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-fr\/250511\/","title":{"rendered":"WordPress : une faille critique avant connexion peut mener \u00e0 l\u2019ex\u00e9cution de code PHP"},"content":{"rendered":"<p class=\"wp-block-paragraph\">WordPress vient de corriger une importante vuln\u00e9rabilit\u00e9 touchant toutes les versions du CMS. R\u00e9f\u00e9renc\u00e9e CVE-2026-64638 et not\u00e9e 8,9\/10, elle permet de d\u00e9clencher une attaque XSS depuis la page de connexion sans disposer au pr\u00e9alable d\u2019un compte sur le site.<\/p>\n<p class=\"wp-block-paragraph\">Des chercheurs de pwn.ai ont surtout d\u00e9montr\u00e9 qu\u2019il \u00e9tait possible d\u2019encha\u00eener cette faille jusqu\u2019\u00e0 obtenir une ex\u00e9cution de code PHP sur le serveur WordPress. Cette seconde \u00e9tape n\u00e9cessite toutefois qu\u2019un administrateur d\u00e9j\u00e0 connect\u00e9 interagisse avec une page contr\u00f4l\u00e9e par l\u2019attaquant.<\/p>\n<p>Une faille directement dans la page wp-login.php<\/p>\n<p class=\"wp-block-paragraph\">La vuln\u00e9rabilit\u00e9 prend naissance dans la mani\u00e8re dont WordPress traite le nom d\u2019utilisateur fourni lors d\u2019une tentative de connexion \u00e9chou\u00e9e. Une valeur sp\u00e9cialement construite peut traverser plusieurs m\u00e9canismes de nettoyage qui ne l\u2019interpr\u00e8tent pas de la m\u00eame mani\u00e8re.<\/p>\n<p class=\"wp-block-paragraph\">Le r\u00e9sultat est une XSS r\u00e9fl\u00e9chie pr\u00e9-authentification : du contenu contr\u00f4l\u00e9 par l\u2019attaquant peut se transformer en \u00e9l\u00e9ments HTML actifs dans la page de connexion et conduire \u00e0 l\u2019ex\u00e9cution de JavaScript dans le navigateur de la victime, sous l\u2019origine du site WordPress.<\/p>\n<p class=\"wp-block-paragraph\">Selon les chercheurs, l\u2019attaque fonctionne sur une installation WordPress standard et ne n\u00e9cessite pas de configuration d\u2019h\u00e9bergement particuli\u00e8re.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"559\" src=\"https:\/\/www.europesays.com\/ch-fr\/wp-content\/uploads\/2026\/08\/screenshot-432-2-1024x559.jpg\" alt=\"wordpress faille xss2shell\" class=\"wp-image-2188\"  \/><\/p>\n<p>De la XSS jusqu\u2019\u00e0 l\u2019ex\u00e9cution de PHP sur le serveur<\/p>\n<p class=\"wp-block-paragraph\">La XSS seule s\u2019ex\u00e9cute dans le navigateur. Mais pwn.ai a d\u00e9velopp\u00e9 une cha\u00eene d\u2019exploitation baptis\u00e9e XSS2Shell permettant, dans certaines conditions, d\u2019aller beaucoup plus loin.<\/p>\n<p class=\"wp-block-paragraph\">Dans la d\u00e9monstration compl\u00e8te, la victime doit \u00eatre d\u00e9j\u00e0 connect\u00e9e avec un compte Administrateur WordPress et effectuer une interaction avec une page contr\u00f4l\u00e9e par l\u2019attaquant. Les chercheurs indiquent qu\u2019un simple clic suffit dans le sc\u00e9nario pr\u00e9sent\u00e9.<\/p>\n<p class=\"wp-block-paragraph\">La cha\u00eene exploite ensuite diff\u00e9rentes fonctionnalit\u00e9s l\u00e9gitimes de WordPress pour obtenir des droits permettant finalement de d\u00e9poser du code PHP sur le serveur. Les chercheurs ont notamment d\u00e9montr\u00e9 des variantes passant par la cr\u00e9ation d\u2019un Application Password ou le t\u00e9l\u00e9versement d\u2019une archive de plugin.<\/p>\n<p>WordPress temp\u00e8re le sc\u00e9nario d\u2019attaque<\/p>\n<p class=\"wp-block-paragraph\">WordPress consid\u00e8re n\u00e9anmoins que le passage de la XSS \u00e0 une compromission compl\u00e8te du serveur d\u00e9pend de plusieurs conditions qui ne sont pas directement contr\u00f4l\u00e9es par l\u2019attaquant. L\u2019administrateur doit notamment disposer d\u2019une session active et \u00eatre victime d\u2019une op\u00e9ration de social engineering.<\/p>\n<p class=\"wp-block-paragraph\">Il est donc important de distinguer les deux niveaux : la XSS de la page de connexion ne n\u00e9cessite aucune authentification, tandis que la cha\u00eene menant jusqu\u2019\u00e0 l\u2019ex\u00e9cution de code PHP n\u00e9cessite des conditions suppl\u00e9mentaires et l\u2019intervention d\u2019un administrateur.<\/p>\n<p>Une CSP stricte ne suffit pas forc\u00e9ment<\/p>\n<p class=\"wp-block-paragraph\">Autre point particuli\u00e8rement int\u00e9ressant : les chercheurs indiquent avoir test\u00e9 leur sc\u00e9nario sur une configuration utilisant une Content Security Policy bas\u00e9e sur des nonces et strict-dynamic. Cette protection n\u2019aurait pas bloqu\u00e9 la cha\u00eene d\u00e9montr\u00e9e.<\/p>\n<p class=\"wp-block-paragraph\">Une CSP reste une importante couche de d\u00e9fense contre de nombreuses attaques XSS, mais elle ne doit donc pas \u00eatre consid\u00e9r\u00e9e comme un correctif \u00e0 CVE-2026-64638. La mise \u00e0 jour de WordPress reste n\u00e9cessaire.<\/p>\n<p>Que peut faire un attaquant apr\u00e8s une ex\u00e9cution de code PHP ?<\/p>\n<p class=\"wp-block-paragraph\">Une ex\u00e9cution de PHP transforme une vuln\u00e9rabilit\u00e9 c\u00f4t\u00e9 navigateur en compromission potentielle du serveur. Selon les privil\u00e8ges du processus PHP, un attaquant pourrait notamment :<\/p>\n<p>acc\u00e9der aux identifiants de base de donn\u00e9es pr\u00e9sents dans wp-config.php ;<\/p>\n<p>cr\u00e9er des comptes administrateurs persistants ;<\/p>\n<p>modifier le contenu du site ;<\/p>\n<p>consulter des fichiers et secrets accessibles au processus PHP ;<\/p>\n<p>ex\u00e9cuter des commandes avec les privil\u00e8ges accord\u00e9s au serveur web.<\/p>\n<p>La faille corrig\u00e9e dans WordPress 7.0.3<\/p>\n<p class=\"wp-block-paragraph\">WordPress a publi\u00e9 le correctif le 6 ao\u00fbt 2026 avec WordPress 7.0.3. La correction a \u00e9galement \u00e9t\u00e9 r\u00e9troport\u00e9e vers les branches maintenues jusqu\u2019\u00e0 WordPress 4.7.<\/p>\n<p class=\"wp-block-paragraph\">Les installations dont les mises \u00e0 jour de s\u00e9curit\u00e9 automatiques sont actives devraient recevoir le correctif automatiquement. Les sites utilisant une version ant\u00e9rieure \u00e0 WordPress 4.7 restent en revanche vuln\u00e9rables et se trouvent hors du p\u00e9rim\u00e8tre actuel des correctifs r\u00e9troport\u00e9s.<\/p>\n<p>Une vuln\u00e9rabilit\u00e9 d\u00e9couverte avec des agents IA<\/p>\n<p class=\"wp-block-paragraph\">L\u2019histoire de la d\u00e9couverte est elle-m\u00eame inhabituelle. L\u2019\u00e9quipe de pwn.ai explique avoir utilis\u00e9 un syst\u00e8me multi-agents bas\u00e9 sur des mod\u00e8les d\u2019intelligence artificielle open source pour rechercher et reproduire la cha\u00eene d\u2019exploitation.<\/p>\n<p class=\"wp-block-paragraph\">Les chercheurs indiquent avoir obtenu la cha\u00eene compl\u00e8te apr\u00e8s environ quatre jours de travail, l\u2019avoir reproduite le 26 juillet puis signal\u00e9e \u00e0 WordPress le lendemain. Leur travail s\u2019appuyait notamment sur des recherches publi\u00e9es en 2022 autour de la technique Same Origin Method Execution.<\/p>\n<p>Aucune exploitation massive observ\u00e9e pour le moment<\/p>\n<p class=\"wp-block-paragraph\">Au 7 ao\u00fbt 2026, aucune exploitation active de CVE-2026-64638 n\u2019est annonc\u00e9e par WordPress. Les chercheurs ont confirm\u00e9 la XSS sur des installations WordPress 7.0.2 accessibles sur Internet, mais pr\u00e9cisent ne pas avoir tent\u00e9 d\u2019y r\u00e9aliser les \u00e9tapes conduisant \u00e0 l\u2019ex\u00e9cution de PHP.<\/p>\n<p class=\"wp-block-paragraph\">La cha\u00eene compl\u00e8te a \u00e9t\u00e9 reproduite s\u00e9par\u00e9ment sur une installation de test. Avec des millions de sites reposant sur WordPress et des d\u00e9tails techniques d\u00e9sormais publics, la mise \u00e0 jour vers une version corrig\u00e9e doit \u00eatre appliqu\u00e9e sans attendre.<\/p>\n","protected":false},"excerpt":{"rendered":"WordPress vient de corriger une importante vuln\u00e9rabilit\u00e9 touchant toutes les versions du CMS. R\u00e9f\u00e9renc\u00e9e CVE-2026-64638 et not\u00e9e 8,9\/10,&hellip;\n","protected":false},"author":2,"featured_media":250512,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[7],"tags":[61,57,59,58,23,60,62,8489],"class_list":["post-250511","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sciences-et-technologies","tag-science","tag-science-and-technology","tag-sciences","tag-sciences-et-technologies","tag-suisse","tag-technologies","tag-technology","tag-wordpress"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_fr\/117055602471831443","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/250511","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/comments?post=250511"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/250511\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media\/250512"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media?parent=250511"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/categories?post=250511"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/tags?post=250511"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}