WordPress - CVE-2026-93485

Date de publication :

Il s'agit d'une vulnérabilité dans la fonction wpautop() du cœur de WordPress, utilisée pour convertir automatiquement les sauts de ligne d'un texte en balises de paragraphe HTML, y compris lors de l'affichage des commentaires publiés sur un article.

WordPress est un système de gestion de contenu (CMS) open source utilisé pour créer et administrer des sites web. Son cœur logiciel gère la publication de contenu, les comptes utilisateurs et les extensions tierces telles que thèmes et plugins.

Cette fonction ne neutralise pas correctement certaines constructions injectées dans le contenu d'un commentaire, ce qui permet à une charge XSS stockée de survivre au traitement et d'être rendue telle quelle aux visiteurs de la page. Sur une installation par défaut, la modération des commentaires est désactivée, et la vérification censée exiger qu'un commentateur dispose déjà d'un commentaire préalablement approuvé peut être contournée. Un visiteur non authentifié peut ainsi publier un commentaire piégé sans validation d'un modérateur, et voir son script s'exécuter dans le navigateur de tout visiteur qui consulte ensuite la page concernée.

Elle permet à un attaquant distant non authentifié d'injecter et faire exécuter du code arbitraire côté navigateur des visiteurs du site.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Injection de code indirecte (à distance) (XSS)

Exploitation

La vulnérabilité exploitée est du type
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   WordPress 7.1 : versions antérieures à 7.1.1
•   WordPress 7.0 : versions 7.0.4 et antérieures
•   WordPress 6.9 : versions 6.9.7 et antérieures
•   WordPress 6.8 : versions 6.8.8 et antérieures
•   WordPress 6.7 : versions 6.7.7 et antérieures
•   WordPress 6.6 : versions 6.6.7 et antérieures
•   WordPress 6.5 : versions 6.5.10 et antérieures
•   WordPress 6.4 : versions 6.4.10 et antérieures
•   WordPress 6.3 : versions 6.3.10 et antérieures
•   WordPress 6.2 : versions 6.2.11 et antérieures
•   WordPress 6.1 : versions 6.1.12 et antérieures
•   WordPress 6.0 : versions 6.0.14 et antérieures
•   WordPress 5.9 : versions 5.9.16 et antérieures
•   WordPress 5.8 : versions 5.8.15 et antérieures
•   WordPress 5.7 : versions 5.7.17 et antérieures
•   WordPress 5.6 : versions 5.6.19 et antérieures
•   WordPress 5.5 : versions 5.5.20 et antérieures
•   WordPress 5.4 : versions 5.4.21 et antérieures
•   WordPress 5.3 : versions 5.3.23 et antérieures
•   WordPress 5.2 : versions 5.2.26 et antérieures
•   WordPress 5.1 : versions 5.1.24 et antérieures
•   WordPress 5.0 : versions 5.0.27 et antérieures
•   WordPress 4.9 : versions 4.9.31 et antérieures
•   WordPress 4.8 : versions 4.8.30 et antérieures
•   WordPress 4.7 : versions 4.7.35 et antérieures

Solutions ou recommandations

•   WordPress 7.1 : versions 7.1.1 et supérieures (correctif confirmé, publié le 17 septembre 2026)
•   WordPress 4.7 à 7.0 (branches en rétroportage de sécurité) : rétroportages en cours de préparation par l'éditeur au moment de la rédaction, non tous publiés à cette date selon l'annonce officielle. Mettre à jour vers la version corrigée de la branche concernée dès sa publication, ou migrer vers la branche 7.1.1