Un acteur sinophone exploite la chaîne wp2shell (CVE-2026-63030 + CVE-2026-60137) pour compromettre 49 organisations dans 29 pays et dérober 18 566 enregistrements gouvernementaux.
En bref
- Un acteur sinophone a compromis au moins 49 organisations dans 29 pays en exploitant la chaîne wp2shell (CVE-2026-63030 + CVE-2026-60137) contre des sites WordPress vulnérables.
- La campagne, active depuis le 20 juillet 2026, a permis le vol de plus de 18 566 enregistrements sensibles — dont des mots de passe en clair — auprès d'une agence gouvernementale occidentale.
- Les administrateurs WordPress doivent mettre à jour vers la version 6.8.4 immédiatement et auditer leurs installations pour détecter webshells et comptes administrateurs cachés.
Ce qui s'est passé
À partir du 20 juillet 2026, des chercheurs de GreyNoise ont commencé à observer une activité anormale sur leur réseau de honeypots WordPress. Un acteur — caractérisé comme sinophone par ses patterns opérationnels et ses horaires d'activité cohérents avec le fuseau horaire Asie-Pacifique — exploitait méthodiquement une combinaison inédite de deux vulnérabilités WordPress désormais connue sous le nom de chaîne wp2shell. Cette campagne, dont l'ampleur n'a été révélée publiquement que le 22 septembre 2026, a touché au moins 49 organisations réparties dans 29 pays, avec une concentration notable sur des petites et moyennes structures gouvernementales dans la zone Asie-Pacifique et en Europe de l'Est.
La chaîne wp2shell repose sur l'enchaînement de deux failles distinctes. La première, CVE-2026-63030, est une confusion de routage dans l'API REST de WordPress (le mécanisme batch-route introduit dans WordPress 6.4). Elle permet à un attaquant non authentifié de contourner les vérifications de permission sur certains endpoints en envoyant des requêtes batch malformées, dont le routeur interne traite le contexte de sécurité de manière incorrecte. La seconde, CVE-2026-60137, est une injection SQL dans la classe WP_Query, exploitable via des paramètres de méta-requête insuffisamment sanitisés.
Combinées, ces deux failles permettent à un attaquant sans aucun compte WordPress de lire la base de données, d'exécuter du code arbitraire sur le serveur, et de prendre le contrôle complet de l'installation. L'originalité de wp2shell réside dans l'enchaînement précis : CVE-2026-63030 est d'abord utilisée pour obtenir un contexte d'exécution élevé au niveau de l'API REST, puis CVE-2026-60137 est déclenchée dans ce contexte pour extraire les hashes de mots de passe depuis la table wp_users et exécuter des commandes shell via une requête SQL spécialement construite. Selon les démonstrations publiées par GreyNoise, l'exploitation complète prend moins de deux minutes sur une installation vulnérable et ne laisse que peu de traces dans les logs WordPress standards.
Une fois le premier accès obtenu, l'acteur suivait un playbook systématique. Il déposait un webshell léger dans un répertoire uploads, camouflé sous un nom imitant un fichier médiatique légitime — par exemple un fichier PHP masqué en image via une manipulation du fichier .htaccess. Il créait ensuite un compte administrateur WordPress avec un identifiant non descriptif, puis effectuait une reconnaissance approfondie des fichiers accessibles : configurations, variables d'environnement, clés SSH, scripts de déploiement. La phase de mouvement latéral ciblait en priorité les services connectés au même serveur de base de données ou au même réseau interne.
Le vol le plus documenté concerne une agence gouvernementale occidentale dont le portail public tournait sur WordPress. L'acteur y a extrait 18 566 enregistrements de la base de données, comprenant des adresses email, des numéros de téléphone, des adresses postales et, fait particulièrement grave, des mots de passe stockés en texte clair. Ce dernier point révèle une faille de conception dans l'application serveur qui allait bien au-delà de la seule vulnérabilité WordPress : stocker des mots de passe en clair est une violation directe des recommandations de l'OWASP, du NIST SP 800-63 et de l'article 32 du RGPD sur la sécurité du traitement.
GreyNoise a identifié l'activité en croisant les connexions sur ses honeypots avec l'infrastructure de commande et contrôle (C2) utilisée par l'attaquant. Les serveurs C2 employaient une technique de fast-flux DNS avec rotation toutes les 4 à 6 heures, mais plusieurs adresses IP pivots ont pu être associées à des fournisseurs d'hébergement bullet-proof opérant depuis Hong Kong et les Îles Caïmans. L'outillage post-exploitation — notamment le webshell et le script de reconnaissance — partage des similitudes de code avec des outils documentés dans des rapports antérieurs sur des groupes APT sinophones, bien qu'une attribution formelle à un groupe nommé n'ait pas encore été publiée à la date du rapport.
La distribution géographique des victimes est instructive : elle touche principalement de petites et moyennes structures gouvernementales dans la zone Asie-Pacifique et en Europe de l'Est, avec quelques cibles en Europe occidentale. Ce profil — entités à faibles ressources IT, sites WordPress peu maintenus, données de contact gouvernementales — correspond à un objectif de collecte de renseignement à large spectre plutôt qu'à une opération ciblée contre un pays ou un secteur spécifique.
Les patchs pour CVE-2026-63030 et CVE-2026-60137 ont été publiés respectivement dans WordPress 6.8.3 et 6.8.4. Cependant, selon les statistiques de mise à jour WordPress, environ 34 % des installations actives dans le monde tournent encore sur des versions antérieures à 6.8, laissant un parc vulnérable considérable. GreyNoise a également publié des règles YARA et des signatures Snort/Suricata permettant d'identifier les tentatives d'exploitation wp2shell dans les logs de trafic réseau, disponibles dans son dépôt public.
Pourquoi c'est important
WordPress propulse aujourd'hui environ 43 % des sites web mondiaux, selon les statistiques de W3Techs. Parmi eux figurent un nombre significatif de portails d'administration publique, de sites d'associations et d'organismes para-gouvernementaux — des cibles de choix pour des campagnes d'espionnage à la recherche de contacts, de documents administratifs ou de points d'entrée vers des réseaux internes. La campagne wp2shell illustre comment un CMS populaire, souvent perçu comme peu intéressant par rapport à des cibles comme les VPN ou les firewalls, peut devenir un vecteur d'espionnage systématique exploité à l'échelle mondiale.
L'aspect le plus préoccupant de cette campagne n'est pas la sophistication technique des vulnérabilités — wp2shell est une chaîne relativement standard dans sa logique. C'est la discipline opérationnelle de l'acteur : exploitation silencieuse, camouflage des webshells, rotation d'infrastructure C2, mouvement latéral méthodique. Ces caractéristiques suggèrent un acteur bien équipé, avec du temps et des ressources, dont l'objectif n'est pas le gain financier rapide mais la collecte de renseignement à long terme sur des administrations et entités gouvernementales de second rang.
Pour les équipes de sécurité, cette campagne repose une question récurrente : comment gérer la surface d'attaque WordPress dans les organisations où cet outil est utilisé par des équipes métier sans supervision IT formelle ? Les portails de collectivités territoriales, les sites de ministères, les intranets d'associations subventionnées sont souvent gérés par des webmasters qui n'ont pas les moyens de suivre le cycle de patches WordPress en temps réel. C'est précisément ce gap organisationnel que ce groupe sinophone exploite systématiquement.
Du point de vue réglementaire, la présence de mots de passe en clair dans la base de données de l'agence gouvernementale compromise expose l'organisation à des sanctions sous le RGPD (article 32 sur la sécurité du traitement) et sous NIS2 pour les entités qualifiées d'essentielles ou importantes. L'autorité de protection des données concernée pourrait considérer que ce mode de stockage constitue un manquement aux mesures techniques appropriées, indépendamment de la responsabilité liée à la vulnérabilité WordPress elle-même.
Ce qu'il faut retenir
- Mettre à jour WordPress vers la version 6.8.4 ou supérieure immédiatement : CVE-2026-63030 et CVE-2026-60137 sont activement exploitées depuis juillet 2026.
- Auditer les tables wp_users, les répertoires uploads et les fichiers .htaccess pour détecter des artefacts de compromission potentiels datant d'après le 20 juillet 2026.
- Ne jamais stocker de mots de passe en clair : utiliser bcrypt, Argon2id ou PBKDF2 est une obligation réglementaire (RGPD art. 32) et une pratique minimale de sécurité.
Comment vérifier si mon site WordPress a été compromis via wp2shell ?
Vérifiez les logs serveur Apache/Nginx pour des requêtes POST anormales vers /wp-json/wp/v2/batch entre juillet et septembre 2026. Cherchez des fichiers PHP dans wp-content/uploads ou wp-content/themes dont l'extension réelle ne correspond pas à l'extension affichée. Contrôlez la table wp_users pour des administrateurs créés récemment que vous ne reconnaissez pas. Installez le plugin WP Activity Log si ce n'est pas déjà fait pour une journalisation complète des futures activités.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
GHAPPIER : supply chain npm cible 65 dépôts GitHub via MCP
L'attaque GHAPPIER compromet 65 dépôts GitHub via le package npm @dforge-core/dforge-mcp avec un loader à activation différée. Possible lien avec la campagne nord-coréenne PolinRider.
Aikido lance Altar-1, l'IA open-weight pour la cyberdéfense
Aikido Security lance Altar-1, un modèle IA open-weight de 504 milliards de paramètres pour la cyberdéfense on-premise. Une première mondiale pour la sécurité souveraine.
npm indexed-btree : malware 2M téléchargements, C2 Ethereum
Le paquet npm malveillant indexed-btree a été téléchargé près de 2 millions de fois par semaine avant sa suppression. Il bypass les défenses npm v12 et utilise un smart contract Ethereum comme canal C2 résilient.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire