WordPress corrige une faille de 10 ans : vos images uploadées pouvaient exécuter du code

WordPress corrige une faille de 10 ans : vos images uploadées pouvaient exécuter du code

Aoû 14, 2026 wordpress security php security web hosting vulnerabilities cms security file upload vulnerabilities server security patch management web development security

WordPress : une faille de sécurité cachée depuis près de 10 ans dans votre bibliothèque média

Tu uploades des images sur ton site WordPress sans y penser ? C'est terminé. La version 7.0.4 vient de corriger une vulnérabilité qui se cachait tranquillement depuis presque une décennie.

Le danger silencieux de ta bibliothèque média

Le plus flippant ? Ce n'est pas un truc de laboratoire. Cette faille tournait en production sur des installations WordPress réelles, depuis des années.

Le mécanisme est astucieux dans sa simplicité. Des attaquants créent un PNG qui contient du code PostScript. Ils l'uploadent via le gestionnaire de médias de WordPress. Sous certaines configurations serveur, ce fichier n'est pas juste stocké — il est traité, et le code s'exécute.

L'accès auteur : cette porte qu'on croyait fermée

Voilà ce qui devrait retenir l'attention des devs et admins. Pour exploiter cette faille, il faut un accès niveau auteur. Concrètement, si tu gères un site WordPress multi-auteurs, tu ne faisais pas simplement confiance à tes contributeurs pour écrire du bon contenu. Tu leur donnais accès à l'exécution de code sur ton serveur.

Les permissions de rôles utilisateur ne sont pas qu'une question de contrôle qualité. C'est ta première ligne de défense contre une compromission serveur.

Ce que tu dois faire maintenant

Si tu utilises WordPress, mets à jour immédiatement. La version 7.0.4 corrige le problème. Mais au-delà de cette mise à jour, cet incident devrait te pousser à revoir ton architecture :

  • Audit tes rôles utilisateur. Qui a vraiment besoin de la capacité d'upload ?
  • Ajoute une validation de fichiers en plus des vérifications par défaut de WordPress
  • Passe en revue les paramètres PHP d'exécution pour les fichiers uploadés sur ton serveur
  • Active les mises à jour automatiques pour les correctifs de sécurité critiques

Le message à retenir

Cette vulnérabilité illustre une catégorie de problèmes de sécurité souvent négligée : la confiance aveugle dans les formats de fichiers. On s'est améliorés sur le nettoyage des entrées texte et des requêtes SQL. Mais les images, documents et autres fichiers "passifs" bénéficient encore d'une confiance implicite dans beaucoup de systèmes.

Pour les startups et les devs qui bossent sur WordPress ou des plateformes similaires, la leçon est claire : considère chaque fichier uploadé comme potentiellement hostile jusqu'à preuve du contraire. Ta bibliothèque média est une surface d'attaque, pas juste un espace de stockage.

Le fait que cette faille ait existé pendant presque dix ans avant d'être détectée rappelle aussi pourquoi maintenir ses logiciels à jour est crucial. Tu pourrais très bien tourner en ce moment même avec du code vulnérable — jusqu'au jour où ça pète.

Reste à jour, reste vigilant, et hésite peut-être une seconde avant d'uploaders la prochaine image.

Read in other languages:

RU EL BG CS TR UZ SV FI PL RO PT NB HU NL IT DA ES DE ZH-HANS EN