Une faille RCE critique dans WordPress Core et trois autres vulnérabilités exploitées s'ajoutent au catalogue KEV de la CISA

La CISA ajoute WordPress Core CVE-2026-87902 (RCE), WSO2/Adobe CVE-2026-5430 et Roundcube CVE-2026-48842 — ce que les TI scolaires et publiques doivent corriger

  • La CISA a ajouté la CVE-2026-87902, une faille d'inclusion de fichier distant non authentifiée dans WordPress Core pouvant mener à l'exécution de code à distance, à son catalogue des vulnérabilités exploitées le 25 septembre 2026.
  • La CISA a aussi inscrit la CVE-2026-5430 (contournement d'authentification WSO2, également lié à Adobe Commerce/Magento et SharePoint), tandis que le Centre canadien pour la cybersécurité signale l'exploitation active de la CVE-2026-48842 (injection SQL pré-authentification dans Roundcube Webmail).
  • Toute instance WordPress, Roundcube, WSO2 ou Adobe Commerce exposée à Internet dans un district ou un organisme public doit être considérée à risque jusqu'à l'inventaire, la correction ou l'isolement.

À faire maintenant

  1. Inventoriez dès aujourd'hui chaque instance de WordPress Core, Roundcube, WSO2 et Adobe Commerce/Magento, notez la version exacte et identifiez celles exposées à Internet; confirmez les versions touchées et corrigées auprès des avis des fournisseurs, car les résumés sources n'indiquent pas de version corrigée pour la CVE-2026-87902.
  2. Corrigez d'abord, dans cet ordre : WordPress Core (CVE-2026-87902, RCE, exploitation confirmée), Roundcube (CVE-2026-48842 — ou désactivez le greffon virtuser_query si la correction immédiate est impossible), puis WSO2/Adobe Commerce (CVE-2026-5430). N'attendez pas la prochaine fenêtre de maintenance.
  3. Si la correction est bloquée, placez le site derrière un WAF avec correctifs virtuels, restreignez wp-admin et les points de terminaison de résolution de gabarit, désactivez les greffons/thèmes inutilisés et isolez l'hôte des réseaux sensibles.
  4. Recherchez les signes de compromission : journaux web et applicatifs pour tentatives d'inclusion de fichier, webshells, modifications inattendues de fichiers, motifs de traversée de chemin '../', requêtes pré-authentification vers virtuser_query et comptes administrateurs nouveaux ou inattendus (pertinent pour la faille CSRF d'Elementor).
  5. Faites tourner les identifiants administratifs, les mots de passe de base de données et de messagerie, les clés API et les sels WordPress de tout site exposé, invalidez les sessions actives, vérifiez que les sauvegardes sont saines avant restauration, et signalez toute compromission confirmée ou suspectée à la CISA et à votre équipe de réponse aux incidents.

Articles liés