La chaîne wp2shell (CVE-2026-63030 + CVE-2026-60137) permet une RCE non authentifiée sur WordPress 6.8.x à 7.0.x. PoC public disponible depuis le 18 juillet 2026. Mise à jour immédiate….
À retenir
- Chaîne wp2shell : RCE non authentifiée sur WordPress 6.9.0–6.9.4 et 7.0.0–7.0.1
- CVE-2026-63030 (confusion de routes REST batch) combinée à CVE-2026-60137 (injection SQL core)
- PoC public depuis le 18 juillet 2026, exploitation de masse jugée imminente
- Corriger vers 6.8.6, 6.9.5 ou 7.0.2 et bloquer /wp-json/batch/v1
En bref
- Chaîne wp2shell (CVE-2026-63030 + CVE-2026-60137) : RCE non authentifiée sur WordPress 6.8.0–7.0.1, PoC public disponible depuis le 18 juillet 2026 — exploitation de masse imminente
- Versions affectées : WordPress 6.9.0–6.9.4 et 7.0.0–7.0.1 (RCE complète) ; 6.8.0–6.8.5 (injection SQL seule)
- Action requise : mettre à jour vers WordPress 6.8.6, 6.9.5 ou 7.0.2 immédiatement et bloquer /wp-json/batch/v1 au WAF en attendant
Les faits
Le 18 juillet 2026, un proof-of-concept public d'exécution de code à distance non authentifiée sur WordPress a été publié sur GitHub, ouvrant une fenêtre d'exploitation massive pour des dizaines de milliers de sites. Baptisée wp2shell par la communauté sécurité, cette chaîne d'attaque enchaîne deux vulnérabilités distinctes du cœur WordPress : CVE-2026-63030, une confusion de routes dans l'API REST batch, et CVE-2026-60137, une injection SQL dans le core. Combinées, elles permettent à un attaquant anonyme de déposer un webshell persistant en une seule requête HTTP, sans aucun identifiant valide. La séquence WordPress RCE CVE-2026-63030 wp2shell est déjà exploitée activement dans la nature, avec des campagnes automatisées de scan observées dès les premières heures suivant la divulgation. Cet article détaille le mécanisme technique, les indicateurs de compromission et les mesures de remédiation prioritaires.
CVE-2026-63030, notée CVSS 7.5 par le NVD mais qualifiée de critique par l'équipe de sécurité WordPress, exploite une confusion de routes dans le traitement des requêtes batch de l'API REST via l'endpoint /wp-json/batch/v1. Un attaquant peut manipuler cette route pour contourner les contrôles d'autorisation normalement appliqués aux requêtes individuelles. CVE-2026-60137, notée CVSS supérieur à 9.1, introduit une injection SQL dans le cœur de WordPress qui, combinée à la confusion de routes, permet d'escalader vers une exécution de code arbitraire sur le serveur.
Le vecteur d'attaque complet fonctionne sur les installations WordPress sans cache d'objets persistant (Redis ou Memcached). Les installations utilisant un cache d'objets persistant bénéficient d'une atténuation partielle qui complique — sans éliminer — l'exploitation de la chaîne complète. La majorité des installations WordPress standard, notamment les hébergements mutualisés et les VPS gérés manuellement, ne disposent pas de tels caches et sont donc pleinement exposées à la RCE complète.
L'ampleur potentielle est considérable : WordPress propulse environ 43% des sites web mondiaux selon les estimations W3Techs 2026. Parmi les versions affectées (6.8.x à 7.0.x), la surface d'exposition représente plusieurs dizaines de millions d'installations actives dans le monde. L'historique des exploitations de CMS web montre que le délai entre publication d'un PoC et exploitation automatisée de masse est généralement de 24 à 72 heures. À ce stade, toutes les installations non patchées doivent être considérées comme activement ciblées.
Les correctifs ont été publiés sous forme de mises à jour mineures : WordPress 6.8.6 pour la branche 6.8.x, WordPress 6.9.5 pour la branche 6.9.x, et WordPress 7.0.2 pour la branche 7.0.x. WordPress dispose d'une fonctionnalité de mise à jour automatique pour les mises à jour mineures de sécurité, activée par défaut depuis WordPress 3.7. Cependant, cette fonctionnalité est fréquemment désactivée par des hébergeurs, des agences web ou des développeurs qui maintiennent des versions épinglées dans leurs pipelines de déploiement — créant des parcs d'installations non patchées significatifs même dans des organisations qui pensent être protégées.
En attendant l'application des patches, des mesures d'atténuation temporaires doivent être appliquées immédiatement : bloquer les routes /wp-json/batch/v1 et le paramètre de requête rest_route=/batch/v1 au niveau du WAF ou de la configuration serveur, et désactiver l'API REST pour les utilisateurs non authentifiés. Ces mesures réduisent significativement la surface exploitable mais ne constituent pas un remplacement du patch de sécurité officiel.
Cette vulnérabilité s'inscrit dans une tendance préoccupante : les CMS open source à large déploiement continuent d'être des cibles privilégiées pour les attaques de masse opportunistes. La disponibilité d'un PoC public fait passer la menace d'une exploitation ciblée par des acteurs sophistiqués à une exploitation automatisée de masse. Les campagnes de défacement, d'installation de backdoors PHP (webshells persistants), de redirection SEO malveillante et d'infection par cryptominer sont les scénarios les plus probables à court terme. À moyen terme, les sites WordPress compromis servent de plateformes d'hébergement pour du phishing ciblant les visiteurs des sites légitimes.
Il est important de souligner que la chaîne wp2shell affecte le cœur WordPress indépendamment des plugins ou thèmes installés. Les sites utilisant des configurations de durcissement standards — désactivation de l'éditeur de fichiers, protection du répertoire wp-admin, limitation des rôles utilisateurs — restent vulnérables si la version core n'est pas patchée. La sécurité par configuration ou par plugin ne constitue pas une protection suffisante contre cette classe de vulnérabilités qui exploitent des fonctionnalités fondamentales de la plateforme.
Impact et exposition
Sont exposées toutes les installations WordPress 6.9.0–6.9.4 et 7.0.0–7.0.1 sans cache d'objets persistant (RCE complète), ainsi que les installations 6.8.0–6.8.5 (injection SQL). Les hébergeurs mutualisés ayant déjà déployé les versions corrigées réduisent l'exposition de leurs clients, mais les installations gérées manuellement, les déploiements en pipeline CI/CD avec versions épinglées, et les installations abandonnées constituent les zones à risque prioritaires.
Recommandations
- Mettre à jour WordPress vers 6.8.6, 6.9.5 ou 7.0.2 immédiatement — priorité critique pour toutes les installations exposées
- Bloquer /wp-json/batch/v1 et le paramètre rest_route=/batch/v1 au niveau WAF ou configuration serveur en attendant le patch
- Désactiver l'API REST pour les utilisateurs non authentifiés via un plugin de contrôle d'accès REST dédié ou un filtre WordPress
- Auditer les logs d'accès pour identifier des requêtes batch suspectes antérieures au 18 juillet 2026 — indicateurs de compromission préalable
- Vérifier l'intégrité des fichiers core WordPress via wp-cli core verify-checksums sur toutes les installations potentiellement exposées
Alerte critique
Un PoC public permettant une RCE non authentifiée sur WordPress est disponible depuis le 18 juillet 2026. Des dizaines de millions d'installations sont potentiellement exposées à une exploitation de masse imminente. La mise à jour vers 6.8.6, 6.9.5 ou 7.0.2 est impérative. Appliquez les mesures d'atténuation WAF immédiatement en attendant la mise à jour complète de votre parc WordPress.
Mon plugin de sécurité WordPress me protège-t-il contre la chaîne wp2shell ?
Partiellement, selon le plugin et sa configuration. Les plugins de sécurité intégrant un WAF applicatif (Wordfence Premium, NinjaFirewall) peuvent bloquer les requêtes vers /wp-json/batch/v1 si leurs règles ont été mises à jour depuis le 18 juillet 2026. Cependant, wp2shell exploite le cœur WordPress lui-même — pas un plugin. La seule protection fiable est la mise à jour vers les versions corrigées (6.8.6, 6.9.5 ou 7.0.2). Ne vous fiez pas uniquement à votre plugin de sécurité : appliquez le patch core immédiatement.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FulcrumSec vole 86 Go aux aéroports de Manchester : 8,7 M de clients touchés
Le groupe FulcrumSec revendique le vol de 86 Go de données chez Manchester Airports Group, exposant 8,7 millions de profils clients des aéroports de Manchester, Stansted et East Midlands via des clés API laissées en clair dans le JavaScript frontend.
PaperCut NG/MF : zero-days chaînés RCE exploités dans l'éducation
Deux vulnérabilités zero-day chaînées dans PaperCut NG/MF — CVE-2026-81578 et CVE-2026-82078 — permettent un RCE sans authentification, activement exploité contre des universités américaines et européennes.
GPT-6 Astra : le premier modèle IA classé Critical
OpenAI a lancé GPT-6 Astra le 3 septembre 2026, premier modèle à franchir le seuil « Critical » de son Preparedness Framework en cybersécurité, capable d'exploiter des vulnérabilités inconnues sans supervision humaine.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire