
Notes de référence et configurations d'atténuation pour CVE-2026-87902, une faille de traversée de chemin et LFI non authentifiée dans WordPress Core, chaînable à une RCE, avec des règles de durcissement Nginx, Apache et PHP.
🔴 Regardez l'analyse complète et le tutoriel d'atténuation :
👉 Cliquez ici pour regarder sur YouTube
Ce dépôt fournit des notes de référence d'urgence, des règles d'atténuation pour serveurs web et des configurations de durcissement couvertes dans notre analyse technique de CVE-2026-87902 (CVSS 9.2 Critique).
CVE-2026-87902 affecte les versions du cœur de WordPress de 4.7.0 à 7.1.1. Elle permet à un attaquant distant non authentifié d'effectuer une traversée de chemin et une inclusion de fichier local (LFI) via les fonctions de résolution de modèles de thème (locate_template / get_page_template), qui peuvent être chaînées avec des environnements comme pearcmd.php pour obtenir une exécution de code à distance (RCE) complète.
register_argc_argv dans php.iniLa désactivation de ce paramètre neutralise l'injection d'arguments en ligne de commande via les requêtes web (tel que le vecteur RCE pearcmd.php) :
register_argc_argv = Off
Bloquez les séquences de traversée non authentifiées transmises via le paramètre de requête pagename :
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
return 403;
}
.htaccess / VirtualHost)RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]
Mettez immédiatement à jour votre instance WordPress vers la version corrigée 7.1.2 ou la version de sécurité rétroportée spécifique à votre branche :
wp core update --version=7.1.2
Avis de non-responsabilité : Ce dépôt et ce tutoriel vidéo sont fournis strictement à des fins éducatives et de durcissement de sécurité en profondeur.
http://googleusercontent.com/youtube_content/1