CVE-2026-64638, baptisée XSS2Shell, est une faille XSS pré-authentifiée dans WordPress Core (versions 6.4 à 7.0.2) chaînable en exécution de code distante. Avec 43% des sites web mondiaux sous WordPress, l'urgence de patcher vers 7.0.3 est maximale.
En bref
- CVE-2026-64638 « XSS2Shell » : faille XSS pré-authentifiée dans WordPress Core chaînable en RCE complet
- Affecte toutes les versions WordPress 6.4 à 7.0.2 — soit plus de 43 % des sites web mondiaux
- Patch disponible : mise à jour vers WordPress 7.0.3 requise immédiatement
Les faits
Le 7 août 2026, les chercheurs de pwn.ai ont divulgué CVE-2026-64638, baptisée XSS2Shell, une vulnérabilité de type cross-site scripting (XSS) non authentifiée présente dans WordPress Core. Notée CVSS 8.9 (High), cette faille affecte toutes les branches activement maintenues du CMS, de la version 6.4 à la version 7.0.2. WordPress propulsant plus de 43 % des sites web à l'échelle mondiale selon les dernières statistiques de parts de marché, le périmètre exposé représente plusieurs centaines de millions d'installations.
La spécificité de XSS2Shell réside dans sa chaîne d'exploitation : là où un XSS classique requiert généralement une interaction utilisateur avancée pour déboucher sur un impact sérieux, CVE-2026-64638 permet à un attaquant totalement non authentifié d'injecter du JavaScript arbitraire via la page de connexion de WordPress (wp-login.php), puis d'enchaîner cette injection vers une exécution de code PHP distante complète — sans jamais posséder de compte sur le site cible.
La cause racine est un désaccord de parseur entre deux fonctions PHP au sein de la pipeline de sanitisation de WordPress. Lorsqu'un visiteur soumet un nom d'utilisateur inexistant sur wp-login.php, WordPress répercute cette valeur dans un message d'erreur après l'avoir passée par wp_strip_all_tags(). Or, en insérant un espace entre un chevron ouvrant et le nom d'une balise (par exemple : < area), la fonction PHP sous-jacente strip_tags() interprète la chaîne comme du texte anodin et la laisse passer intacte. Le résultat s'affiche alors directement dans le DOM sans encodage HTML adéquat.
L'exploitation concrète se déroule en deux phases distinctes. Phase 1 : l'attaquant envoie une requête POST soigneusement forgée vers wp-login.php, avec un payload XSS dans le champ log. WordPress renvoie une page d'erreur incluant le payload non filtré, qui s'exécute dans le navigateur de toute personne consultant cette URL — y compris un administrateur connecté dans un autre onglet. Phase 2 : en combinant cette exécution JavaScript avec une attaque CSRF ou en attirant un administrateur vers la page de login piégée, l'attaquant peut déclencher un upload de plugin malveillant ou la modification d'un fichier PHP de thème, aboutissant à un shell distant complet avec les privilèges du processus PHP.
L'urgence est renforcée par la publication, dans le rapport technique de pwn.ai, d'un proof-of-concept détaillé démontrant la chaîne complète XSS → CSRF → upload plugin → RCE. Avec un PoC public disponible, le délai avant exploitation de masse à grande échelle par des acteurs automatisés (scanners, botnets) est historiquement inférieur à 72 heures après divulgation. Le CERT-FR a publié un avis de sécurité couvrant cette vulnérabilité le 7 août 2026, appelant à la mise à jour sans délai.
WordPress a réagi rapidement en publiant un correctif d'urgence avec la version 7.0.3 le 6 août 2026 — la veille de la divulgation publique, indiquant que pwn.ai avait respecté un processus de divulgation coordonnée avec l'équipe de sécurité WordPress. Les corrections portent sur wp-includes/user.php et wp-login.php, où les développeurs ont ajouté des appels explicites à esc_html(), esc_url() et esc_attr() pour encoder correctement toutes les sorties dans les messages d'erreur d'authentification.
Les sites ayant activé les mises à jour automatiques du core WordPress (option par défaut depuis la version 5.6) ont reçu le patch 7.0.3 automatiquement dans les heures suivant sa publication. En revanche, toutes les installations auto-hébergées avec mises à jour automatiques désactivées, les sites gérés manuellement par des agences, et les environnements d'hébergement mutualisé où la mise à jour dépend de l'initiative du client restent exposés jusqu'à intervention manuelle.
CVE-2026-64638 s'inscrit dans une classe de vulnérabilités récurrente dans les CMS populaires : la réflexion non encodée dans les pages d'authentification. Des problèmes similaires avaient été documentés sur Joomla (CVE-2024-21726, CVSS 9.6) et Drupal au cours des années précédentes. La particularité de WordPress est la taille de sa surface d'attaque globale : toute faille core du CMS devient ipso facto un événement d'urgence sectorielle.
Impact et exposition
Sont exposées toutes les installations WordPress tournant sur une version comprise entre 6.4 et 7.0.2 dont la page wp-login.php est accessible publiquement — ce qui est le comportement par défaut. Cela inclut les installations auto-hébergées (serveurs dédiés, VPS, hébergements mutualisés avec gestion manuelle), les sites opérés par des agences sur des centaines de clients avec des cycles de mise à jour variables, et les réseaux WordPress multisite. L'exploitation ne requiert aucune authentification et peut se déclencher depuis n'importe quelle connexion internet. Les hébergeurs WordPress managés (WP Engine, Kinsta, Infomaniak, OVH WP Hébergement) ont généralement appliqué le patch au niveau infrastructure, mais vérification recommandée.
Recommandations
- Action immédiate : mettre à jour WordPress vers la version 7.0.3 ou supérieure depuis le tableau de bord (Tableau de bord → Mises à jour)
- Activer les mises à jour automatiques du core : ajouter
define('WP_AUTO_UPDATE_CORE', true);dans wp-config.php - En attendant le patch : restreindre l'accès à wp-login.php par plage IP via .htaccess ou votre pare-feu applicatif (WAF)
- Auditer les logs serveur pour détecter des requêtes POST suspectes vers wp-login.php contenant des chevrons (<) dans le paramètre
log - Contacter son hébergeur ou son agence pour confirmer que le patch a été appliqué si vous n'avez pas accès direct au back-office
Alerte critique
CVE-2026-64638 XSS2Shell est exploitable sans aucun compte, depuis n'importe quel point d'internet, sur toute installation WordPress 6.4 à 7.0.2. La chaîne XSS → RCE est documentée publiquement avec PoC. La fenêtre avant exploitation automatisée de masse est très courte. Mettez à jour vers WordPress 7.0.3 maintenant.
Mon site est géré par une agence — comment vérifier si je suis patché ?
Connectez-vous à votre tableau de bord WordPress et vérifiez la version affichée en bas à droite de la page d'administration (Tableau de bord → Accueil). Si vous voyez un numéro inférieur à 7.0.3, vous êtes exposé. Si vous n'avez pas accès au back-office, contactez votre agence en urgence et demandez une confirmation écrite de l'application du patch CVE-2026-64638. Si votre hébergeur gère WordPress directement (WordPress managé), il suffit de vérifier leur bulletin d'état ou de les contacter par ticket support.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
DragonForce frappe TUI China : passeports, visas et données financières exfiltrés
Le groupe ransomware DragonForce a revendiqué le 3 août 2026 une attaque contre TUI China, filiale du premier groupe touristique mondial. Des passeports, visas et documents financiers seraient entre ses mains, avec extorsion en cours.
Cisco IOS XE & SD-WAN : 12 CVE critiques CVSS 9.8-9.9 publiées le 5 août 2026
Cisco a publié le 5 août 2026 une vague de 12 CVE critiques touchant IOS XE (CVSS 9.8) et Catalyst SD-WAN (CVSS 9.9). Ces failles, découvertes en interne, affectent des équipements réseau déployés massivement en entreprise et chez les opérateurs.
Patch Tuesday Août 2026 : 85 CVE corrigées, 6 Critiques, 0 Zero-Day exploité
Microsoft publie son Patch Tuesday d'août 2026 avec 85 vulnérabilités corrigées dont 6 critiques — aucun zero-day exploité activement, mais une faille Windows User Profile Service divulguée publiquement sans correctif assigné mérite une surveillance immédiate.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire