Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal — Notes de référence et configurations d'atténuation pour CVE-2026-87902, une faille de traversée de chemin et LFI non authentifiée dans WordPress Core, chaînable à une RCE, avec des règles de durcissement Nginx, Apache et PHP. | Kitploit
Outils/GitHubGitHub/rabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal
Outils DéfensifsAnalyse des VulnérabilitésExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubrabakuku/cve-2026-87902-a-working-poc-for-wordpress-s-critical-path-traversal

CVE-2026-87902-A-working-PoC-for-WordPress-s-critical-path-traversal

Notes de référence et configurations d'atténuation pour CVE-2026-87902, une faille de traversée de chemin et LFI non authentifiée dans WordPress Core, chaînable à une RCE, avec des règles de durcissement Nginx, Apache et PHP.

Voir le dépôt
14il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-87902 : Traversée de chemin non authentifiée et atténuation RCE dans le cœur de WordPress

CVE-2026-87902 Video Walkthrough

🔴 Regardez l'analyse complète et le tutoriel d'atténuation :
👉 Cliquez ici pour regarder sur YouTube


📖 Aperçu

Ce dépôt fournit des notes de référence d'urgence, des règles d'atténuation pour serveurs web et des configurations de durcissement couvertes dans notre analyse technique de CVE-2026-87902 (CVSS 9.2 Critique).

CVE-2026-87902 affecte les versions du cœur de WordPress de 4.7.0 à 7.1.1. Elle permet à un attaquant distant non authentifié d'effectuer une traversée de chemin et une inclusion de fichier local (LFI) via les fonctions de résolution de modèles de thème (locate_template / get_page_template), qui peuvent être chaînées avec des environnements comme pearcmd.php pour obtenir une exécution de code à distance (RCE) complète.


⚡ Référence rapide d'atténuation

1. Désactiver register_argc_argv dans php.ini

La désactivation de ce paramètre neutralise l'injection d'arguments en ligne de commande via les requêtes web (tel que le vecteur RCE pearcmd.php) :

root@kitploit:~
register_argc_argv = Off


2. Règle Nginx WAF / Proxy inverse

Bloquez les séquences de traversée non authentifiées transmises via le paramètre de requête pagename :

root@kitploit:~
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
    return 403;
}


3. Apache (.htaccess / VirtualHost)

root@kitploit:~
RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]


4. Correctif officiel du cœur (WP-CLI)

Mettez immédiatement à jour votre instance WordPress vers la version corrigée 7.1.2 ou la version de sécurité rétroportée spécifique à votre branche :

root@kitploit:~
wp core update --version=7.1.2


📺 Connexion et suivi

  • YouTube : @ccnadailytips)
  • Sujets : Réseaux d'entreprise, pare-feu Fortinet, administration Linux et analyses de cybersécurité.

Avis de non-responsabilité : Ce dépôt et ce tutoriel vidéo sont fournis strictement à des fins éducatives et de durcissement de sécurité en profondeur.

root@kitploit:~
http://googleusercontent.com/youtube_content/1

Télécharger l’outil