WordPress - CVE-2026-65640

Date de publication :

Il s'agit d'une vulnérabilité d'upload de fichier de type dangereux dans le module de traitement des médias de WordPress.

WordPress est un système de gestion de contenu open source utilisé pour la création et l'administration de sites web, comprenant nativement un module de gestion des médias intégrant l'extension Imagick.

Le cœur du problème réside dans une divergence de détection du type de fichier entre WordPress, qui se base sur l'extension du fichier pour autoriser l'upload, et l'extension Imagick, qui inspecte le contenu réel du fichier au moment du traitement. Un utilisateur disposant du rôle Auteur ou supérieur, et donc de la capacité upload_files, dépose un fichier dont l'extension est anodine mais dont le contenu réel est un fichier PostScript forgé. Lorsque le serveur héberge conjointement Imagick et Ghostscript, ce dernier traite le contenu embarqué du fichier et l'interprète comme un programme exécutable plutôt que comme une image.

Elle permet à un attaquant authentifié disposant de faibles privilèges d'exécuter du code arbitraire sur le serveur hébergeant le site.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-434 : Unrestricted Upload of File with Dangerous Type

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

WordPress versions 4.7 jusqu'à 7.0.3 incluse

Solutions ou recommandations

•   WordPress version 7.0.4 et supérieures
•   Rétroportage du correctif sur l'ensemble des branches jusqu'à la 4.7 incluse, ainsi que sur la version candidate 7.1 RC3