Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

🔴

Scanner wp2shell — CVE-2026-63030

Vérifiez en quelques secondes si votre site WordPress est exposé à la faille wp2shell (CVE-2026-63030 + CVE-2026-60137), une RCE non authentifiée critique (CVSS 9.8) qui touche WordPress 6.9.0–6.9.4 et 7.0.0–7.0.1. Les versions 6.8.6, 6.9.5 et 7.0.2 sont corrigées.

CVSS 9.8 Critique CVE-2026-63030 CVE-2026-60137 Exploitation active Patch disponible

🔍 Tester votre site WordPress

https://

L'URL doit être accessible publiquement. Le test vérifie la version WordPress et l'accessibilité de l'endpoint /wp-json/batch/v1.

🚨

Site VULNÉRABLE à wp2shell

Actions immédiates requises :

  1. Mettez à jour WordPress vers 6.9.5, 7.0.2 ou 6.8.6 immédiatement
  2. Bloquez /wp-json/batch/v1 au niveau WAF/Nginx
  3. Vérifiez les logs de votre serveur pour des signes d'exploitation
  4. Changez tous les mots de passe administrateurs par précaution
✅

Site protégé — patch appliqué

Version WordPress détectée : — L'endpoint /wp-json/batch/v1 est inaccessible ou la version est corrigée.

Erreur :

⚡ Qu'est-ce que wp2shell ?

wp2shell est une chaîne d'exploitation combinant deux failles WordPress corrigées le 17 juillet 2026 : une injection SQL dans WP_Query (CVE-2026-60137) et une confusion de routes sur l'endpoint REST batch (CVE-2026-63030). Résultat : exécution de code à distance sans authentification — CVSS 9.8.

→ Analyse technique complète

🛡️ Comment se protéger ?

  • • Mise à jour vers WordPress 6.8.6, 6.9.5 ou 7.0.2
  • • Bloquer /wp-json/batch/v1 au WAF
  • • Activer un plugin de sécurité (Wordfence, Sucuri)
  • • Audit sécurité complet avec notre checklist

📋 Checklists Sécurité WordPress

Un site patché n'est pas nécessairement sécurisé. Auditez l'ensemble de votre configuration WordPress avec nos checklists professionnelles.

Détails techniques du test

Méthode : Interrogation de /wp-json/ pour détecter la version, puis test d'accessibilité de /wp-json/batch/v1.

Limites : Un WAF peut masquer la version. Un résultat "protégé" ne garantit pas l'absence d'autres vulnérabilités.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis