Imaginez que vous êtes connecté à votre compte en banque dans un onglet de votre navigateur, sans l'avoir fermé. Si vous cliquez sur un lien piégé reçu par mail pendant que cet onglet reste ouvert, ce lien peut déclencher une action sur votre compte en utilisant votre session déjà active, sans jamais vous redemander votre mot de passe.
C'est exactement le principe de CVE-2026-64638 : la faille ne cause de dégâts que si un administrateur, déjà connecté à son site, clique sur un lien piégé pendant que cette session reste ouverte. Cette injection de code pré-authentifiée a été découverte sur la page de connexion WordPress (/wp-login.php), et corrigée le 6 août dans les versions 7.0.3, 6.9.6 et 6.8.7 selon la branche, avec un CVSS de 8.9.
Ce score paraît élevé, mais il ne dit pas grand-chose de la probabilité réelle d'exploitation. Chez la quasi-totalité de nos clients, seul un phishing ciblé contre un compte Administrateur déjà connecté permet de la déclencher, ce qui exclut toute exploitation de masse et explique pourquoi aucune compromission avérée n'a été rapportée à ce jour.
Vérifiez vos versions maintenant
Commencez par vérifier la version installée sur chaque instance WordPress du parc, sans vous fier à un échantillon, car une instance n'est réellement à jour qu'à partir de 7.0.3, 6.9.6 ou 6.8.7 selon la branche. Les mises à jour mineures automatiques ont sans doute déjà couvert une partie du parc, mais elles couvrent rarement sa totalité, d'où l'intérêt de vérifier chaque instance plutôt que de présumer qu'elle est protégée.