Résumé de l’article
Le 17 juillet 2026, WordPress a publié la version de sécurité 7.0.2, qui corrige deux failles du cœur surnommées « wp2shell » (CVE-2026-60137 et CVE-2026-63030). Enchaînées, elles permettent à un attaquant non connecté de prendre le contrôle d’un site WordPress standard, sans aucune extension particulière. Des tentatives d’exploitation ont été observées dès les heures qui ont suivi. Si votre site n’est pas en 7.0.2, 6.9.5 ou 6.8.6, la mise à jour est à faire immédiatement.
Les failles critiques du cœur de WordPress sont rares. L’immense majorité des piratages que nous traitons passe par une extension ou un thème mal entretenu, beaucoup plus rarement par WordPress lui-même. Cette fois, c’est différent : la vulnérabilité touche une installation de base, sans extension, et elle a été exploitée presque immédiatement après la publication du correctif. Ce week-end a été très chargé pour les équipes de sécurité, et il le sera encore ces prochains jours pour tous les propriétaires de sites qui n’ont pas encore mis à jour.
Faille wp2shell : ce que l’on sait
Selon l’annonce officielle de WordPress 7.0.2, la version corrige deux problèmes :
- CVE-2026-60137 : une injection SQL, signalée par les chercheurs TF1T, dtro et haongo.
- CVE-2026-63030 : une confusion dans la route « batch » de l’API REST, combinée à une injection SQL, qui mène à l’exécution de code à distance. Elle a été signalée par Adam Kues, d’Assetnote (Searchlight Cyber).
L’équipe de WordPress qualifie l’une de critique et l’autre de sévérité élevée. Mais c’est leur combinaison qui inquiète : d’après l’analyse de Rapid7, elle fonctionne à distance contre une installation WordPress par défaut, sans authentification et sans extension supplémentaire, dès lors que le site n’utilise pas de cache objet persistant.
Les versions concernées et corrigées
- WordPress 7.0.0 et 7.0.1 : vulnérables aux deux failles, corrigées en 7.0.2.
- WordPress 6.9.0 à 6.9.4 : vulnérables aux deux failles, corrigées en 6.9.5.
- WordPress 6.8 : concerné uniquement par l’injection SQL, corrigée en 6.8.6.
- Les versions antérieures à 6.8 ne sont pas concernées par ces deux failles, ce qui n’en fait pas pour autant des versions sûres.
Une exploitation quasi immédiate
C’est ce qui rend cet épisode particulièrement sérieux. D’après Help Net Security, des tentatives d’exploitation ont été observées dès la soirée du 17 juillet, et le 19 juillet la société VulnCheck recensait déjà plus de deux douzaines de preuves de concept différentes. SecurityWeek rapporte que Hexastrike, Patchstack et watchTowr ont constaté des attaques actives pendant le week-end : création de comptes administrateurs dérobés et dépôt de webshells, ces petits fichiers qui donnent un accès permanent au serveur.
Autrement dit, le délai entre la publication d’un correctif et les premières attaques ne se compte plus en jours mais en heures. Un site qui attend lundi matin pour faire ses mises à jour est déjà en retard.
Ce que vous devez faire maintenant
1. Vérifiez votre version de WordPress
Rendez-vous dans Tableau de bord > Mises à jour. Vous devez voir 7.0.2, 6.9.5 ou 6.8.6 selon votre branche. Comme il s’agit d’une version de sécurité, l’équipe de WordPress a déclenché la mise à jour automatique des sites concernés. Beaucoup de sites l’ont donc reçue sans rien faire, mais pas tous : les sites où les mises à jour automatiques ont été désactivées, par une extension, par une constante dans wp-config.php ou par l’hébergeur, restent vulnérables tant que personne n’intervient.
2. Si vous ne pouvez pas mettre à jour tout de suite
La seule vraie solution reste la mise à jour. En attendant, et seulement pour quelques heures, il est possible de bloquer l’accès anonyme à la route batch de l’API REST, via un pare-feu applicatif (WAF) ou une extension qui restreint l’API REST. Cette mesure peut perturber certaines fonctions du site et ne doit pas devenir permanente.
3. Vérifiez que personne n’est entré
Si votre site est resté vulnérable pendant le week-end, la mise à jour ne suffit pas. Elle ferme la porte, mais elle ne fait pas sortir quelqu’un qui serait déjà à l’intérieur.
- Contrôlez la liste des comptes administrateurs et supprimez tout compte inconnu créé depuis le 17 juillet.
- Vérifiez la liste des extensions installées et cherchez des extensions que vous n’avez pas ajoutées.
- Recherchez des fichiers PHP récents dans wp-content/uploads, un dossier qui ne devrait contenir que des médias.
- Si vous avez accès aux journaux du serveur, cherchez des requêtes inhabituelles vers l’API REST depuis le 17 juillet.
- Au moindre doute, changez tous les mots de passe et régénérez les clés de sécurité de WordPress.
Notre avis sur la faille wp2shell
Nous aimons
La coordination autour du correctif : publication simultanée sur trois branches, mise à jour automatique forcée, et contributions d’hébergeurs et d’entreprises de sécurité. C’est exactement pour ce genre de situation que le mécanisme de mise à jour automatique des versions mineures existe, et il a montré ici toute son utilité.
Nous aimons moins
La vitesse à laquelle les attaques ont suivi. Le patron de watchTowr, Benjamin Harris, l’a résumé simplement : « This is going to hurt ». Avec des outils d’analyse de plus en plus automatisés, la fenêtre de sécurité entre correctif et exploitation se réduit à presque rien, et les sites qui dépendent d’une intervention humaine sont les plus exposés.
Nous n’aimons pas du tout
Les sites dont les mises à jour automatiques de sécurité ont été coupées « pour éviter les surprises » et que plus personne ne surveille. Désactiver les mises à jour majeures peut se discuter, désactiver les correctifs de sécurité mineurs est une très mauvaise idée.
En conclusion :
La faille wp2shell est une faille sérieuse du cœur de WordPress, et elle est déjà exploitée. Vérifiez sans attendre que votre site est en 7.0.2, 6.9.5 ou 6.8.6, puis contrôlez vos comptes administrateurs et vos extensions. Si votre site n’est pas à jour, si vous constatez quelque chose d’anormal ou si vous gérez plusieurs sites et manquez de temps, l’équipe DépannageWP peut intervenir rapidement pour mettre à jour, vérifier et nettoyer votre installation WordPress.