# Une faille de WordPress permet de forcer l'installation d'un thème pour exécuter du code à distance

> Baptisée Click2Shell par le chercheur Paulos Yibelo, la faille combine un lien piégé et un thème vulnérable pour transformer un simple clic administrateur en compromission du serveur.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/wordpress-click2shell-faille-installation-theme-execution-code
- Auteur : Kelvyn
- Publié le : 20 septembre 2026 (2026-09-20T04:49:07.262Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, CVE, Vulnérabilité, WordPress, CMS
- Langue : français

Le chercheur en sécurité **Paulos Yibelo**, de la société pwn.ai, a révélé le 18 septembre 2026 une vulnérabilité baptisée « **Click2Shell** » qui permet à un attaquant de forcer l'installation d'un thème sur un site WordPress à l'insu de son administrateur, simplement en lui faisant cliquer sur un lien piégé, selon [The Hacker News](https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html) et [Clubic](https://www.clubic.com/actualite-630418-un-lien-piege-peut-forcer-wordpress-a-installer-un-theme-puis-executer-du-code.html).

## Comment un simple clic déclenche l'installation d'un thème

Le problème vient d'une différence d'interprétation d'une même URL entre deux composants : le répertoire officiel de thèmes de WordPress.org y lit un nom de thème légitime, tandis que le navigateur de l'administrateur prend en compte le texte intégral du lien, y compris une ponctuation ajoutée par l'attaquant, pour cibler automatiquement le bouton d'installation. Le script de WordPress clique alors sur ce bouton en utilisant les jetons de sécurité et la session de l'administrateur connecté, sans qu'aucune action volontaire de sa part ne soit nécessaire au-delà du clic initial sur le lien piégé.

## De l'installation forcée à l'exécution de code

Seule, cette installation forcée obtient un score de gravité CVSS de 7,1 sur 10 : le thème reste installé mais désactivé, sans modification visible du site. Le risque devient critique, avec un score de 9,6 sur 10, lorsque l'attaquant chaîne cette faille avec une seconde vulnérabilité présente dans le thème installé, par exemple un gestionnaire de requêtes AJAX mal sécurisé — ce que pwn.ai a démontré avec le thème Mobile Repair Zone. Dans ce scénario, l'exécution de code arbitraire sur le serveur devient possible.

## Que faire maintenant ?

WordPress a corrigé le problème dans la version 7.1.1, publiée le 17 septembre 2026, qui regroupe onze correctifs de sécurité au total. La faille touche les installations depuis la version 6.0. Aucune exploitation active n'a été signalée à ce stade, mais la simplicité du vecteur — un lien à faire cliquer par un administrateur, sans autre interaction — en fait une cible plausible pour des campagnes de hameçonnage visant les gestionnaires de sites.

## À retenir

- La faille Click2Shell, révélée le 18 septembre 2026 par le chercheur Paulos Yibelo, force l'installation d'un thème WordPress via un lien piégé cliqué par un administrateur.
- Seule, l'installation forcée obtient un score CVSS de 7,1 sur 10 ; combinée à une faille du thème installé, elle atteint 9,6 sur 10 et permet l'exécution de code.
- WordPress a corrigé le problème dans la version 7.1.1, publiée le 17 septembre 2026 avec onze correctifs de sécurité au total.
- Les administrateurs de sites WordPress doivent mettre à jour vers la version 7.1.1 et se méfier des liens reçus par messages non sollicités.

## Sources

D'après [The Hacker News](https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html) (article original en anglais) et [Clubic](https://www.clubic.com/actualite-630418-un-lien-piege-peut-forcer-wordpress-a-installer-un-theme-puis-executer-du-code.html), 18 et 19 septembre 2026.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/wordpress-click2shell-faille-installation-theme-execution-code