WordPress 7.0.4 corrige une faille RCE critique via Imagick
WordPress publie une mise à jour de sécurité en urgence pour corriger une vulnérabilité d'exécution de code à distance exploitable par les contributeurs authentifiés sur les sites utilisant Imagick et Ghostscript.
En bref
- WordPressCMS open source dominant du web, basé sur PHP/MySQL, extensible via thèmes et plugins. 7.0.4 est disponible et corrige une faille de sécurité ; l'équipe WordPress recommande de mettre à jour immédiatement
- La vulnérabilité permet une exécution de code à distance (RCE) authentifiée à partir du rôle Auteur, via l'upload d'un fichier malveillant, sur les seuls sites utilisant conjointement Imagick et Ghostscript
- La faille a été signalée de manière responsable par l'équipe pwn.ai
- Les correctifs sont rétro-portés jusqu'à la branche 4.7 et la version 7.1 RC3 les recevra également ; seule la dernière version de WordPress reste activement supportée
- Référence CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w
Sommaire · 4 sections
Une faille d'exécution de code qui cible la chaîne de traitement d'images
WordPress 7.0.4 est une mise à jour de sécurité qui corrige une vulnérabilité d'exécution de code à distance (RCE) exploitable par un utilisateur authentifié disposant du rôle Auteur ou supérieur. Le vecteur d'attaque repose sur l'upload d'un fichier malveillant, sur les sites qui utilisent conjointement Imagick et Ghostscript pour le traitement des images.
L'équipe WordPress recommande de mettre à jour les sites immédiatement. La mise à jour s'effectue depuis Tableau de bord → Mises à jour → Mettre à jour, ou par téléchargement du paquet depuis WordPress.org. Les sites configurés pour les mises à jour automatiques en arrière-plan commenceront à recevoir la version sans intervention.
La faille a été signalée de manière responsable par l'équipe pwn.ai, ce qui a permis au projet WordPress de publier un correctif avant toute exploitation publique connue. L'advisory ne communique pas de score CVSS à ce stade.
Périmètre d'impact : Imagick + Ghostscript
La vulnérabilité ne concerne que les installations WordPress qui s'appuient sur la bibliothèque Imagick (extension PHP pour ImageMagick) et sur Ghostscript. Les deux conditions sont cumulatives. Les sites qui utilisent uniquement la bibliothèque GD ou un autre moteur de traitement d'images ne sont pas affectés par cette faille.
Vérifier son exposition
Dans l'administration : Outils → Santé du site → Infos → Gestion des médias affiche la version d'ImageMagick et celle de Ghostscript. Si les deux apparaissent, le site entre dans le périmètre.
En WP-CLIInterface en ligne de commande officielle pour administrer WordPress (MAJ, imports, cron…)., pour boucler sur un parc :
bash
wp eval 'var_dump( extension_loaded( "imagick" ) );'
Côté serveur :
bash
php -m | grep imagick
gs --version
Pour les agences et les hébergeurs qui gèrent des parcs, l'ordre de priorité est clair : inventorier les installations concernées, déployer 7.0.4 sur ce périmètre d'abord, puis sur le reste du parc.
Rétro-portage jusqu'à WordPress 4.7
Les correctifs sont rétro-portés jusqu'à la branche 4.7, ainsi que vers la version 7.1 RC3 attendue le même jour. Ces rétro-portages sont livrés au fur et à mesure de leur disponibilité, et non simultanément avec la 7.0.4.
WordPress présente ces rétro-portages comme un geste de courtoisie et rappelle à cette occasion que seule la version la plus récente du CMS est activement supportée. C'est la procédure habituelle des releases de sécurité du projet : elle ne constitue pas un indicateur de gravité particulier, et surtout pas une garantie de support pour les installations anciennes.
Référence et détails techniques
La vulnérabilité porte la référence CVE-2026-65640 et l'identifiant GitHub Security Advisory GHSA-8vr3-7mxf-gx8w. L'advisory officiel contient les détails techniques pour les équipes qui souhaitent auditer leur infrastructure. La page HelpHub de la version 7.0.4 complète ces informations.
La release a été pilotée par John Blackbourn, avec l'appui de Dennis Snell et Jeremy Felt, et mobilise dix-sept contributeurs nommés, auxquels s'ajoutent des représentants de WP Engine, pour la version 7.0.4 et ses rétro-portages.
Lecture 404 Mates
Une sévérité à lire dans le détail
Trois conditions doivent être réunies pour exploiter cette faille : un compte authentifié disposant au minimum du rôle Auteur, la présence d'Imagick, celle de Ghostscript. Ce n'est pas une RCE non authentifiée, et la majorité des sites WordPress — ceux qui tournent sur GD — sortent du périmètre.
Le rôle Auteur reste toutefois le seuil qui compte. Sur un site vitrine à un seul administrateur, le risque est théorique. Sur une plateforme éditoriale, un intranet ou un site multi-contributeurs où les comptes Auteur se distribuent facilement, la surface d'attaque change de nature : n'importe quel compte compromis par phishing devient un vecteur d'exécution de code.
Le rétro-portage n'est pas un signal d'alarme
Le rétro-portage jusqu'à la 4.7 sera probablement lu comme une preuve de gravité exceptionnelle. C'en est l'inverse : WordPress le fait à chaque release de sécurité, et l'annonce s'accompagne systématiquement du rappel que seule la dernière version majeure est activement supportée.
Pour les mainteneurs de parcs legacy, le message utile est celui-là : un patch va arriver sur les vieilles branches, mais la couverture est discrétionnaire et livrée au fil de l'eau. Elle ne remplace pas une trajectoire de migration.
Ce que ça change dans un contrat de maintenance
Une faille conditionnée à la stack serveur — Imagick + Ghostscript — n'est pas détectable depuis l'admin WordPress d'un client. Elle relève de la connaissance de l'hébergement, pas du CMS.
C'est l'argument opérationnel des contrats de maintenance qui documentent la stack de chaque site : sans inventaire à jour des extensions PHP et des binaires serveur, le tri entre sites concernés et sites hors périmètre se fait à la main, site par site, à chaque alerte. Le coût de l'inventaire se rembourse dès la deuxième CVE conditionnelle de l'année.


