Vulnérabilités critiques dans WordPress - wp2shell
.png)
Produits concernés
• WordPress Core versions 6.9.0 à 6.9.4 est affectée par les deux vulnérabilités
• WordPress Core versions 7.0.0 à 7.0.1 est affectée par les deux vulnérabilités
• La beta release 1 de WordPress 7.1 est affectée par les deux vulnérabilités
• WordPress Core versions 6.8.0 à 6.8.5 est affectée uniquement par la CVE-2026-60137
• Les versions de WordPress antérieures à 6.8 ne sont pas affectées
Prérequis
• Accès réseau à l'endpoint REST API /wp-json/batch/v1 ou /?rest_route=/batch/v1
• Le chemin RCE est atteignable lorsqu'un cache d'objets persistant n'est pas activé, ce qui est une configuration par défaut fréquente
Risques
• Exécution de code arbitraire (RCE pré-authentifiée)
• Injection SQL non authentifiée
• Extraction complète de la base de données (hashes de mots de passe, secrets, données de configuration)
• Création de comptes administrateurs frauduleux
• Déploiement de webshells et de plugins malveillants
Résumé
Une chaîne critique de vulnérabilités de type "Contournement d'autorisation + Injection SQL menant à une Exécution de code" affectant WordPress Core a récemment été publiée par l'éditeur WordPress le 17 juillet 2026. La chaîne est publiquement surnommée « wp2shell ».
Le niveau de criticité initial de cette vulnérabilité est de 9.8 (score CVSSv3.1) pour la chaîne complète.
• CVE-2026-63030 : Il s’agit d’une vulnérabilité de confusion de route batch REST API. Le défaut peut désynchroniser la validation et la répartition du batch de requêtes. Cette confusion permet à un attaquant anonyme de contourner la liste de blocage d'authentification qui protège habituellement le paramètre vulnérable.
• CVE-2026-60137 : Une vulnérabilité d'injection SQL dans WP_Query causée par un contrôle et nettoyage incorrects du paramètre author__not_in. Il est nécessaire d’ếtre authentifié afin d’exploiter cette vulnérabilité.
La première vulnérabilité, la CVE-2026-63030, permet donc de contourner l’authentification nécessaire à l’exploitation de la seconde, la CVE-2026-60137. L'exploitation de cette chaîne de CVEs pourrait permettre à l'attaquant à minima une compromission complète du système (exécution de code PHP arbitraire), la lecture intégrale de la base de données (hashes admin, secrets, clés wp-config), la création de comptes administrateurs frauduleux, le dépôt de webshells ou de plugins malveillants, ainsi que l'exfiltration de données sensibles et le défacement ou la réutilisation de l'infrastructure pour des attaques ultérieures.
Des exploitations de cette vulnérabilité ont déjà été observées depuis le 18 juillet 2026 : des exploits publics de type proof-of-concept circulent déjà et les premiers signes d'exploitation dans la nature ont été rapportés dans les 24 heures suivant la divulgation, ce qui en fait une priorité de patch immédiat pour tout déploiement WordPress exposé sur Internet.
Étant donné le risque associé, nous préconisons de corriger cette vulnérabilité sans plus attendre pour toute machine exposée sur Internet.
Solutions
Détection de la compromission :
Afin de vérifier si une compromission a eu lieu, vous pouvez :
• Si un accès aux logs du serveur web (Apache, Nginx) est possible, auditer les logs à la recherche de requêtes HTTP POST vers /wp-json/batch/v1 ou /?rest_route=/batch/v1 depuis des IP suspectes.
• Les valeurs anormales de author__not_in / author_exclude contenant des mots-clés SQL sont l'un des indicateurs les plus propres d'une tentative d'exploitation de cette chaîne.
• Rechercher les motifs SQL dans les paramètres batch (SELECT, SLEEP, SUBSTRING, CHAR_LENGTH, UNION).
• Rechercher les fichiers PHP récemment créés ou modifiés dans wp-content/plugins/, en particulier des répertoires suivant le motif wp2shell-*.
• Exécuter wp core verify-checksums pour identifier des altérations du core, via la WP CLI.
• Passer en revue les comptes administrateurs (wp_users / table WP User) et vérifier tout utilisateur non répertorié dans l'inventaire approuvé, en particulier les comptes récemment créés.
Aucune adresse IP ni domaine C2 officiellement lié à une campagne d'exploitation n'a été publié à la date de rédaction. Il n'existe pas d'indicateurs (noms de fichiers ou IP) spécifiques à wp2shell dans les divulgations primaires, il ne faut donc pas s'appuyer sur une liste d'IoC figée. Il est indispensable de préserver les logs avant tout nettoyage.
Remédiation :
Mettre à jour WordPress Core vers les versions :
• Branche 6.9.x → 6.9.5
• Branche 7.0.x → 7.0.2
• Branche 7.1 beta → 7.1 beta2
Pour la Branche 6.8.x, uniquement affectée par la CVE-2026-60137, mettre à jour vers la version 6.8.6
L'équipe de sécurité WordPress a également forcé le déclenchement de mises à jour automatiques sur les sites affectés où l'auto-update était activé. La mise à jour forcée réduit le risque mais ne garantit pas la remédiation. Une mise à jour en arrière-plan peut échouer ou être désactivée, donc les administrateurs doivent confirmer la version réellement installée sur chaque site plutôt que de supposer que la mise à jour est passée.
Le détail est disponible dans les liens en références.
Mitigation :
Si le patch ne peut être appliqué immédiatement :
• Bloquer l'accès anonyme à l'endpoint REST API batch (/wp-json/batch/v1 et ?rest_route=/batch/v1) via un WAF ou un plugin de sécurité.
• Cloudflare a déployé des règles WAF managées couvrant les deux CVE pour les sites proxifiés sur tous les plans, y compris le plan gratuit, ce qui bloque les patterns d'exploitation connus. Wordfence et Beazley Security ont également publié des règles pare-feu dédiées.
• Installer un plugin qui bloque totalement l'accès anonyme à l'API REST si le endpoint batch n'est pas nécessaire à l'exploitation métier.
• Restreindre l'accès à l'interface /wp-admin/ par ACL et/ou VPN.
• Un core patché ferme le chemin vulnérable mais n'annule pas une compromission antérieure au patch. Tout site ayant exécuté une version affectée pendant qu'il était atteignable doit être considéré comme potentiellement compromis jusqu'à revue.
Références
• Advisory GitHub CVE-2026-63030 : https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
• Advisory GitHub CVE-2026-60137 : https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
• WordPress 7.0.2 Release : https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

