Les failles d’exécution de code à distance de WordPress font l’objet d’exploits publics

Des preuves de concept sont désormais disponibles pour les deux vulnérabilités de WordPress qui alimentent la chaîne d’attaque RCE wp2shell.

Écrit par
Ken Underhill
Ken Underhill
Jul 20, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les organisations qui utilisent WordPress devraient installer en priorité la dernière mise à jour de sécurité de WordPress après que des exploits publics de preuve de concept (PoC) ont été publiés pour des vulnérabilités de WordPress pouvant être combinées afin d’obtenir une exécution de code à distance (RCE).

« Cela va faire mal. WordPress est utilisé par des centaines de millions de sites web dans le monde. Certains seront automatiquement corrigés par leur hébergeur, mais beaucoup ne le seront pas, et c’est là que les dégâts se produiront », a déclaré Benjamin Harris, PDG et fondateur de watchTowr, dans un e-mail adressé à eSecurityPlanet.

Principales conclusions sur les vulnérabilités de WordPress

  • Des exploits publics de preuve de concept (PoC) sont désormais disponibles pour la chaîne d’attaque wp2shell qui affecte le cœur de WordPress.
  • La combinaison de CVE-2026-63030 et CVE-2026-60137 permet une exécution de code à distance avant authentification sur les installations WordPress 6.9.x et 7.0.x affectées.
  • Les vulnérabilités affectent les installations WordPress par défaut et leur exploitation ne nécessite ni extensions ni configurations personnalisées.
  • Les exploits publics montrent plusieurs vecteurs d’attaque, notamment le vol d’identifiants d’administrateur et l’exécution de code à distance avant authentification.
  • Les organisations devraient immédiatement mettre à jour leurs installations avec la dernière version de sécurité de WordPress et vérifier que les systèmes affectés ont été corrigés avec succès.

Fonctionnement de l’attaque RCE wp2shell de WordPress

La chaîne d’attaque, baptisée wp2shell, combine deux vulnérabilités — CVE-2026-63030 et CVE-2026-60137 — pour obtenir une exécution de code à distance avant authentification contre les installations WordPress par défaut exécutant les versions 6.9.x et 7.0.x.

Les failles ont été découvertes par Searchlight Cyber, qui a indiqué que l’attaque ne nécessitait aucune condition préalable et pouvait être exploitée contre une installation WordPress standard sans extensions ni configurations personnalisées.

CVE-2026-63030

La première vulnérabilité, CVE-2026-63030, est une faille de confusion des routes de traitement par lots de l’API REST introduite dans WordPress 6.9.

Cette vulnérabilité permet aux attaquants d’utiliser abusivement la fonctionnalité de traitement par lots de l’API REST d’une manière imprévue.

À elle seule, la faille ne permet pas l’exécution de code à distance, mais elle constitue un composant essentiel de la chaîne d’attaque wp2shell dans son ensemble.

Advertisement

CVE-2026-60137

La seconde vulnérabilité, CVE-2026-60137, est une faille d’injection SQL de gravité élevée qui affecte le paramètre author__not_in de WP_Query.

La vulnérabilité affecte WordPress 6.8 et les versions ultérieures, permettant aux attaquants de manipuler les requêtes de base de données en raison d’un traitement insuffisant des entrées.

En combinant les deux vulnérabilités, un attaquant non authentifié peut obtenir une exécution de code à distance avant authentification contre les versions de WordPress allant de 6.9.0 à 6.9.4 et de 7.0.0 à 7.0.1.

Bien que la vulnérabilité d’injection SQL affecte également les versions 6.8.x de WordPress, celles-ci ne sont pas vulnérables à l’attaque wp2shell complète, car elles n’intègrent pas la faille de confusion des routes de traitement par lots de l’API REST nécessaire pour achever la chaîne d’exploitation.

La publication du code d’exploitation a encore accru l’urgence pour les organisations qui utilisent des versions affectées.

Plusieurs PoC ont été publiées sur GitHub depuis la diffusion des mises à jour de sécurité.

Certaines montrent comment exploiter la vulnérabilité d’injection SQL pour extraire les hachages de mots de passe WordPress, casser les identifiants d’administrateur, téléverser une extension malveillante et exécuter des commandes arbitraires.

D’autres PoC montrent une exécution de code à distance avant authentification sans nécessiter d’identifiants d’administrateur, conformément à la description de la chaîne d’attaque fournie par Searchlight Cyber.

Comment atténuer les vulnérabilités RCE de WordPress

Les équipes de sécurité doivent prendre des mesures pour réduire leur exposition, surveiller les signes d’exploitation et se préparer à une éventuelle restauration si les systèmes ont déjà été compromis.

  • Mettez à jour toutes les installations WordPress affectées vers la dernière version de sécurité et vérifiez que les mises à jour de sécurité automatiques se sont correctement terminées.
  • Utilisez des protections de pare-feu pour applications web (WAF) pour contribuer à réduire l’exposition jusqu’à ce que les systèmes affectés puissent être corrigés.
  • Recensez les sites WordPress accessibles depuis Internet et identifiez les instances qui exécutent encore des versions vulnérables.
  • Surveillez les journaux des serveurs web et de WordPress à la recherche de requêtes suspectes vers l’API REST, de tentatives d’injection SQL, de comptes d’administrateur inattendus, de téléversements d’extensions non autorisés et d’autres indicateurs de compromission.
  • Si une compromission est suspectée, renouvelez les identifiants d’administrateur, invalidez les sessions actives et effectuez des contrôles d’intégrité des fichiers afin d’identifier les modifications non autorisées ou les webshells.
  • Testez les plans de réponse aux incidents à l’aide de scénarios d’exécution de code à distance (RCE) et validez les procédures de sauvegarde et de restauration.
Advertisement

Ensemble, ces mesures peuvent aider les organisations à réduire leur exposition tout en renforçant leur résilience globale.

En résumé

Même si les correctifs disponibles remédient aux vulnérabilités, les organisations devraient profiter de l’occasion pour examiner la sécurité de leurs déploiements WordPress accessibles depuis Internet.

Elles devraient également vérifier que leurs capacités de détection, de réponse aux incidents et de restauration sont prêtes à être mobilisées si nécessaire.

Même si ces mises à jour traitent le risque immédiat, elles offrent également l’occasion d’évaluer comment Zero Trust peut contribuer à limiter l’exposition dans les environnements accessibles depuis Internet.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.