CVE-2026-87902

Élevée8.1Publiée le 22 septembre 2026

Un attaquant non authentifié peut faire en sorte que la résolution page-template de `get_page_template()` inclue un fichier `.php` local lisible choisi en dehors des répertoires du thème actif. Si les préconditions pertinentes pour le serveur et le thème actif sont remplies, cela peut conduire à une RCE.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 22 sept. 2026
  • Pas encore dans le catalogue officiel de la CISA
  • Attaquée 1 jour avant la divulgation publique de la faille

Source : VulnCheck KEV · 23 sept. 2026 23 sept. 2026 22 sept. 2026

Score CVSS8.1 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-98

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE