WordPress : le CERT-FR signale une faille critique dans toutes les versions

Le CERT-FR a placé la vulnérabilité CVE-2026-64638 en tête des failles critiques de la semaine du 3 au 9 août 2026. Elle affecte toutes les versions de WordPress et un code d'exploitation est public. Le correctif figure dans la version 7.0.3, diffusée le 6 août 2026 par l'éditeur.
La vulnérabilité CVE-2026-64638 affecte toutes les versions de WordPress. Le centre gouvernemental de veille et de réponse aux attaques informatiques l'a classée en tête des vulnérabilités critiques de la semaine 32, du 3 au 9 août 2026, dans le bulletin diffusé le 10 août et mis à jour le 17 août. L'éditeur a publié le correctif le 6 août 2026, dans la version 7.0.3 de son gestionnaire de contenu.
Le défaut est une injection de code indirecte à distance, de type XSS. Le CERT-FR indique qu'un attaquant non authentifié peut l'exploiter jusqu'à une exécution de code arbitraire à distance, à condition qu'un administrateur clique sur un lien malveillant. Le score CVSS communiqué par l'éditeur atteint 8,9. Un code d'exploitation est public. L'avis CERTFR-2026-AVI-0979 a été émis le 7 août 2026.
Trois semaines plus tôt, deux failles déjà exploitées
Ce correctif n'est pas le premier de l'été pour ce logiciel. Le 17 juillet 2026, l'éditeur a corrigé deux vulnérabilités : CVE-2026-60137, une injection SQL notée 9,1, et CVE-2026-63030, un contournement de la politique de sécurité noté 9,8. Les deux étaient déjà exploitées. Combinées, elles ouvrent une exécution de code arbitraire à distance sur les versions 6.9 et ultérieures du cœur de WordPress. La version 7.0.2 les corrige.
Le CERT-FR avait publié à ce sujet l'alerte CERTFR-2026-ALE-007, le 20 juillet 2026, et anticipait des tentatives d'exploitation en masse. La différence entre les deux épisodes tient au périmètre : le couple de juillet ne visait que les versions 6.9 et suivantes mais s'exploitait sans intervention humaine, quand la faille d'août touche toutes les versions et réclame le clic d'un administrateur.
Couper l'accès non authentifié à l'API REST
Pour les administrateurs qui ne pouvaient pas appliquer immédiatement le correctif de juillet, le CERT-FR a relayé la mesure de contournement proposée par les chercheurs à l'origine de la découverte : bloquer l'accès non authentifié à l'interface de programmation REST de WordPress. En pratique, il s'agit de fermer le chemin /wp-json/batch/v1 aux requêtes portant le paramètre rest_route=/batch/v1, au moyen d'un pare-feu applicatif.
Le bulletin du 3 août 2026 avait, lui, mis en avant CVE-2026-66066, qui affecte le composant activestorage de Ruby on Rails. Elle permet à un attaquant non authentifié de lire des fichiers arbitraires et d'exécuter du code à distance. Le correctif a été diffusé le 29 juillet 2026. Le 31 juillet, l'éditeur a fait état d'une preuve de concept publique et mis à disposition des outils permettant de vérifier si une application est vulnérable et d'y rechercher des traces d'exfiltration.
Cisco, Tenable et Check Point sur la même semaine
Le tableau des vulnérabilités critiques de la semaine 32 comporte quatre autres entrées, toutes assorties d'un avis du CERT-FR.
- Cisco UCS et NFVIS : CVE-2026-20200, élévation de privilèges, CVSS 8,8, code d'exploitation public, avis CERTFR-2026-AVI-0975 ;
- Tenable Security Center : CVE-2026-64877 (injection SQL), CVE-2026-64878 et CVE-2026-64879 (exécution de code à distance), notées 9,4 chacune, avis CERTFR-2026-AVI-0962 ;
- Check Point Multi-Domain Security Management et Security Management : CVE-2026-18574, exécution de code à distance et contournement de la politique de sécurité, CVSS 9,3, avis CERTFR-2026-AVI-0965.
Hors de ce tableau, le bulletin recense plusieurs vulnérabilités déjà exploitées : Metabase avec CVE-2026-72898, une injection SQL notée 10, identifiant ajouté au document lors de la mise à jour du 17 août ; IBM Langflow OSS avec CVE-2026-9198, notée 9,8 ; JetBrains TeamCity avec CVE-2026-63077, également 9,8 ; N-able N-central avec CVE-2026-18577 et CVE-2026-18556, notées 8,2 ; Apache Tomcat avec CVE-2026-34486, notée 7,5.
Nouvelle vague de paquets npm compromis
Le CERT-FR signale par ailleurs une nouvelle campagne de compromission de paquets npm. Comme lors des précédentes, les codes malveillants identifiés cherchent à voler les identifiants de connexion des développeurs, puis à se propager. L'agence renvoie vers deux billets de blogue du 4 août 2026, l'un de Microsoft, l'autre d'Aikido, qui publient des indicateurs de compromission. Elle précise que ces indicateurs ne sont pas qualifiés par l'ANSSI.
Entre le 10 et le 16 août 2026, le CERT-FR a émis 46 avis, numérotés de CERTFR-2026-AVI-0987 à CERTFR-2026-AVI-1032, et mis à jour sept publications antérieures. Ces avis portent notamment sur Microsoft Windows, Office, Edge, .Net et Azure, Google Chrome, OpenSSH, OpenSSL, PostgreSQL, Docker, SPIP, GitLab, Fortinet, Palo Alto Networks, Ivanti, SonicWall, Siemens, ainsi que sur les noyaux Linux d'Ubuntu, Red Hat, SUSE et Debian.
3 Publications sources
Cet article est écrit à partir du texte publié par l'autorité à l'origine de l'information — Texte officiel reproduit — ANSSI, Licence Ouverte / Etalab 2.0.
Article produit automatiquement — sans rédaction humaine
Ce texte a été rédigé par un traitement automatisé à partir des 3 publications citées ci-dessus, et n'a été relu par aucun journaliste : fildactu.fr n'a pas de rédaction. Aucune phrase n'est reprise d'un article de presse. En cas d'écart avec une source, c'est la source qui fait foi.
Procédé décrit sur la page Méthode. Une erreur ? Signaler — ou demander un retrait.