WordPress

20 juillet 2026 · 5 min de lecture

Faille WordPress wp2shell : passez en 7.0.2 sans attendre, les attaques ont commencé ⚠️

WordPress 7.0.2 corrige wp2shell (CVE-2026-60137 et CVE-2026-63030), deux failles du cœur déjà exploitées qui permettent de prendre le contrôle d’un site sans être connecté. Versions concernées et actions à mener.

Rédigé parJulien B.

Pompier vérifiant son équipement, illustration de la faille wp2shell corrigée par WordPress 7.0.2

Résumé de l’article

Le 17 juillet 2026, WordPress a publié la version de sécurité 7.0.2, qui corrige deux failles du cœur surnommées « wp2shell » (CVE-2026-60137 et CVE-2026-63030). Enchaînées, elles permettent à un attaquant non connecté de prendre le contrôle d’un site WordPress standard, sans aucune extension particulière. Des tentatives d’exploitation ont été observées dès les heures qui ont suivi. Si votre site n’est pas en 7.0.2, 6.9.5 ou 6.8.6, la mise à jour est à faire immédiatement.

Les failles critiques du cœur de WordPress sont rares. L’immense majorité des piratages que nous traitons passe par une extension ou un thème mal entretenu, beaucoup plus rarement par WordPress lui-même. Cette fois, c’est différent : la vulnérabilité touche une installation de base, sans extension, et elle a été exploitée presque immédiatement après la publication du correctif. Ce week-end a été très chargé pour les équipes de sécurité, et il le sera encore ces prochains jours pour tous les propriétaires de sites qui n’ont pas encore mis à jour.


Faille wp2shell : ce que l’on sait

Selon l’annonce officielle de WordPress 7.0.2, la version corrige deux problèmes :

  • CVE-2026-60137 : une injection SQL, signalée par les chercheurs TF1T, dtro et haongo.
  • CVE-2026-63030 : une confusion dans la route « batch » de l’API REST, combinée à une injection SQL, qui mène à l’exécution de code à distance. Elle a été signalée par Adam Kues, d’Assetnote (Searchlight Cyber).

L’équipe de WordPress qualifie l’une de critique et l’autre de sévérité élevée. Mais c’est leur combinaison qui inquiète : d’après l’analyse de Rapid7, elle fonctionne à distance contre une installation WordPress par défaut, sans authentification et sans extension supplémentaire, dès lors que le site n’utilise pas de cache objet persistant.

Les versions concernées et corrigées

  • WordPress 7.0.0 et 7.0.1 : vulnérables aux deux failles, corrigées en 7.0.2.
  • WordPress 6.9.0 à 6.9.4 : vulnérables aux deux failles, corrigées en 6.9.5.
  • WordPress 6.8 : concerné uniquement par l’injection SQL, corrigée en 6.8.6.
  • Les versions antérieures à 6.8 ne sont pas concernées par ces deux failles, ce qui n’en fait pas pour autant des versions sûres.

Une exploitation quasi immédiate

C’est ce qui rend cet épisode particulièrement sérieux. D’après Help Net Security, des tentatives d’exploitation ont été observées dès la soirée du 17 juillet, et le 19 juillet la société VulnCheck recensait déjà plus de deux douzaines de preuves de concept différentes. SecurityWeek rapporte que Hexastrike, Patchstack et watchTowr ont constaté des attaques actives pendant le week-end : création de comptes administrateurs dérobés et dépôt de webshells, ces petits fichiers qui donnent un accès permanent au serveur.

Autrement dit, le délai entre la publication d’un correctif et les premières attaques ne se compte plus en jours mais en heures. Un site qui attend lundi matin pour faire ses mises à jour est déjà en retard.


Ce que vous devez faire maintenant

1. Vérifiez votre version de WordPress

Rendez-vous dans Tableau de bord > Mises à jour. Vous devez voir 7.0.2, 6.9.5 ou 6.8.6 selon votre branche. Comme il s’agit d’une version de sécurité, l’équipe de WordPress a déclenché la mise à jour automatique des sites concernés. Beaucoup de sites l’ont donc reçue sans rien faire, mais pas tous : les sites où les mises à jour automatiques ont été désactivées, par une extension, par une constante dans wp-config.php ou par l’hébergeur, restent vulnérables tant que personne n’intervient.

2. Si vous ne pouvez pas mettre à jour tout de suite

La seule vraie solution reste la mise à jour. En attendant, et seulement pour quelques heures, il est possible de bloquer l’accès anonyme à la route batch de l’API REST, via un pare-feu applicatif (WAF) ou une extension qui restreint l’API REST. Cette mesure peut perturber certaines fonctions du site et ne doit pas devenir permanente.

3. Vérifiez que personne n’est entré

Si votre site est resté vulnérable pendant le week-end, la mise à jour ne suffit pas. Elle ferme la porte, mais elle ne fait pas sortir quelqu’un qui serait déjà à l’intérieur.

  • Contrôlez la liste des comptes administrateurs et supprimez tout compte inconnu créé depuis le 17 juillet.
  • Vérifiez la liste des extensions installées et cherchez des extensions que vous n’avez pas ajoutées.
  • Recherchez des fichiers PHP récents dans wp-content/uploads, un dossier qui ne devrait contenir que des médias.
  • Si vous avez accès aux journaux du serveur, cherchez des requêtes inhabituelles vers l’API REST depuis le 17 juillet.
  • Au moindre doute, changez tous les mots de passe et régénérez les clés de sécurité de WordPress.

Notre avis sur la faille wp2shell

Nous aimons

La coordination autour du correctif : publication simultanée sur trois branches, mise à jour automatique forcée, et contributions d’hébergeurs et d’entreprises de sécurité. C’est exactement pour ce genre de situation que le mécanisme de mise à jour automatique des versions mineures existe, et il a montré ici toute son utilité.

Nous aimons moins

La vitesse à laquelle les attaques ont suivi. Le patron de watchTowr, Benjamin Harris, l’a résumé simplement : « This is going to hurt ». Avec des outils d’analyse de plus en plus automatisés, la fenêtre de sécurité entre correctif et exploitation se réduit à presque rien, et les sites qui dépendent d’une intervention humaine sont les plus exposés.

Nous n’aimons pas du tout

Les sites dont les mises à jour automatiques de sécurité ont été coupées « pour éviter les surprises » et que plus personne ne surveille. Désactiver les mises à jour majeures peut se discuter, désactiver les correctifs de sécurité mineurs est une très mauvaise idée.

En conclusion :

La faille wp2shell est une faille sérieuse du cœur de WordPress, et elle est déjà exploitée. Vérifiez sans attendre que votre site est en 7.0.2, 6.9.5 ou 6.8.6, puis contrôlez vos comptes administrateurs et vos extensions. Si votre site n’est pas à jour, si vous constatez quelque chose d’anormal ou si vous gérez plusieurs sites et manquez de temps, l’équipe DépannageWP peut intervenir rapidement pour mettre à jour, vérifier et nettoyer votre installation WordPress.

Un souci sur votre site ?

Nos experts le diagnostiquent gratuitement et vous proposent une intervention rapide.

Blog

Ces articles peuvent aussi vous intéresser

Femme souriante devant son ordinateur portable, site WordPress sous Hello Elementor réparé
Erreur critique après une mise à jour, en-tête en double, mise en page cassée : les pannes les plus fréquentes du thème Hello Elementor
Lire l'article
Main sur un ordinateur portable affichant un symbole d'alerte de sécurité, illustration de la faille CSRF d'Elementor 4.3
Une faille CSRF (CVE-2026-62062) dans Elementor 4.3.0 et 4.3.1 permet de prendre le contrôle d'un site WordPress via un simple clic d'administrateur. Versions concernées,
Lire l'article
Mains sur le clavier d’un ordinateur portable affichant un triangle d’alerte rouge, symbole d’une faille de sécurité critique sur un site WordPress.
Une faille critique du cœur de WordPress, corrigée en version 7.1.2, est activement exploitée. Ce qu’il faut vérifier et comment protéger votre site.
Lire l'article

Étape 1 / 4

Demander un audit gratuit

Quatre questions, moins d’une minute : notre équipe revient vers vous très vite.