Récapitulatif des problèmes de sécurité WordPress — RCE non authentifié du cœur 'wp2shell' et vagues de prises de contrôle de comptes administrateur (juillet 2026)
En juillet 2026, l'écosystème WordPress, utilisé par une bonne partie du web mondial, a connu une série d'incidents de sécurité d'une ampleur rarement vue ces derniers temps. En particulier, une vulnérabilité permettant l'exécution de code à distance (RCE) sans compte a été découverte dans le cœur de WordPress lui-même, ce qui a donné lieu au déploiement d'un correctif d'urgence ; par ailleurs, des failles permettant de dérober entièrement des comptes administrateur ont été divulguées coup sur coup dans des extensions populaires. Voici l'essentiel.
1. wp2shell — exécution de code à distance non authentifiée dans le cœur de WordPress
C'est le cœur de cette affaire. Il s'agit d'une chaîne d'attaque combinant 2 vulnérabilités, baptisée 'wp2shell', qui permet à un attaquant sans compte d'atteindre la base de données du site et d'en prendre entièrement le contrôle. Ce qui la rend particulièrement dangereuse, c'est que même une installation vierge, sans la moindre extension, est concernée.
- CVE-2026-63030 (Critique) — une confusion sur la route batch de l'API REST neutralise la vérification des permissions et, via une injection SQL, aboutit à l'exécution de code à distance. (Signalée par : Adam Kues / Assetnote)
- CVE-2026-60137 (Élevée) — une injection SQL qui n'était à l'origine exploitable que par un utilisateur connecté devient, combinée à la faille ci-dessus, atteignable sans authentification.
Versions concernées et correctifs
| Version de WordPress | Impact | Version corrigée |
|---|---|---|
| 6.9 | Les deux vulnérabilités | 6.9.5 |
| 7.0 | Les deux vulnérabilités | 7.0.2 |
| 6.8 | Uniquement CVE-2026-60137 | 6.8.6 |
| 7.1 beta | Les deux vulnérabilités | 7.1 beta2 |
| Antérieure à 6.8 | Non concernée | — |
Les correctifs ont été déployés les 17 et 18 juillet 2026 et WordPress a même activé des mises à jour automatiques forcées, mais des attaques réelles ont été observées dès leur divulgation. Patchstack a bloqué plus de 65 000 tentatives d'attaque provenant de plus de 1 500 adresses IP, et l'installation de web shells ainsi que la création de comptes administrateur dérobés (backdoor) ont été confirmées.
Mesures à prendre — mettez immédiatement à jour vers 6.9.5 / 7.0.2 / 6.8.6 ou une version supérieure. Si un correctif immédiat est difficile, il est recommandé, à titre de mesure temporaire, de bloquer sur le WAF les chemins /wp-json/batch/v1 et ?rest_route=/batch/v1 (cela peut affecter certaines fonctionnalités normales).
2. Vagues de « prises de contrôle de comptes administrateur » dans les extensions — abus de la réinitialisation de mot de passe
Fait notable, une faille critique du même type a été révélée simultanément dans plusieurs extensions populaires. Parce que les fonctions de récupération et de réinitialisation de mot de passe font aveuglément confiance à l'adresse e-mail indiquée par l'attaquant, un attaquant non authentifié peut intercepter le lien de réinitialisation d'un compte administrateur et s'en emparer. Toutes les vulnérabilités ci-dessous ont un score CVSS de 9,8 (niveau maximal).
- miniOrange OAuth SSO — CVE-2026-57807. Toutes les versions jusqu'à la 38.5.8 incluse sont concernées ; contournement d'authentification (abus de la récupération de mot de passe). Divulguée le 9 juillet.
- Kirki (Freeform Page Builder) — CVE-2026-8206. Versions 6.0.0 à 6.0.6 concernées, corrigée en 6.0.7. Environ 150 000 sites étaient exposés et des attaques réelles sont en cours.
- Burst Statistics — CVE-2026-8181. Usurpation d'administrateur par contournement d'authentification. Divulguée le 8 mai.
3. Le paysage des vulnérabilités WordPress en 2026
Au-delà de ces incidents ponctuels, c'est la tendance de fond elle-même qui inquiète. Depuis le début de 2026, plus de 250 vulnérabilités par semaine sont divulguées dans les extensions WordPress ; parmi elles, 43 % sont exploitables sans authentification et 23 % restent non corrigées même 30 jours après leur divulgation. Il est également amer de constater que l'idée reçue selon laquelle « le cœur est sûr, il suffit de se méfier des extensions » vient d'être brisée par ce RCE dans le cœur.
Ce qu'il faut faire maintenant (liste de contrôle)
- Mettre immédiatement à jour le cœur de WordPress vers la dernière version de sécurité (6.9.5 / 7.0.2 / 6.8.6+)
- Vérifier l'intégralité des extensions utilisées — en particulier, mettre à jour immédiatement miniOrange OAuth SSO, Kirki et Burst Statistics le cas échéant
- Vérifier qu'aucun compte inconnu n'a été ajouté à la liste des comptes administrateur
- Analyser les fichiers du site à la recherche d'extensions, de thèmes ou de web shells inconnus
- Réexaminer les dispositifs de mise à jour automatique, de WAF et de sauvegarde régulière
Pour conclure
« VosCMS », le CMS multilingue développé par THEVOS, continue de surveiller de près ce type de problèmes de l'écosystème et vous transmettra régulièrement les actualités de sécurité dans la catégorie « Avis de sécurité » de ce blog. Quelle que soit la plateforme que vous utilisez, nous vous recommandons de commencer dès aujourd'hui par vérifier son état de mise à jour.
Sources : Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (juillet 2026).



Commentaires (0)
Aucun commentaire pour l'instant. Soyez le premier à commenter.