Scanner wp2shell — CVE-2026-63030
Vérifiez en quelques secondes si votre site WordPress est exposé à la faille wp2shell (CVE-2026-63030 + CVE-2026-60137), une RCE non authentifiée critique (CVSS 9.8) qui touche WordPress 6.9.0–6.9.4 et 7.0.0–7.0.1. Les versions 6.8.6, 6.9.5 et 7.0.2 sont corrigées.
🔍 Tester votre site WordPress
L'URL doit être accessible publiquement. Le test vérifie la version WordPress et l'accessibilité de l'endpoint /wp-json/batch/v1.
Site VULNÉRABLE à wp2shell
Actions immédiates requises :
- Mettez à jour WordPress vers 6.9.5, 7.0.2 ou 6.8.6 immédiatement
- Bloquez
/wp-json/batch/v1au niveau WAF/Nginx - Vérifiez les logs de votre serveur pour des signes d'exploitation
- Changez tous les mots de passe administrateurs par précaution
Site protégé — patch appliqué
/wp-json/batch/v1 est inaccessible ou la version est corrigée.
Erreur :
⚡ Qu'est-ce que wp2shell ?
wp2shell est une chaîne d'exploitation combinant deux failles WordPress corrigées le 17 juillet 2026 : une injection SQL dans WP_Query (CVE-2026-60137) et une confusion de routes sur l'endpoint REST batch (CVE-2026-63030). Résultat : exécution de code à distance sans authentification — CVSS 9.8.
🛡️ Comment se protéger ?
- • Mise à jour vers WordPress 6.8.6, 6.9.5 ou 7.0.2
- • Bloquer
/wp-json/batch/v1au WAF - • Activer un plugin de sécurité (Wordfence, Sucuri)
- • Audit sécurité complet avec notre checklist
📋 Checklists Sécurité WordPress
Un site patché n'est pas nécessairement sécurisé. Auditez l'ensemble de votre configuration WordPress avec nos checklists professionnelles.
Détails techniques du test
Méthode : Interrogation de /wp-json/ pour détecter la version, puis test d'accessibilité de /wp-json/batch/v1.
Limites : Un WAF peut masquer la version. Un résultat "protégé" ne garantit pas l'absence d'autres vulnérabilités.