← Feed
@decio@infosec.exchange
Post #3957157
2026-07-20 08:58 UTC
⚠️ Si vous administrez un site WordPress ou si vous connaissez quelqu’un qui en gère un faites passer l’information.
Une vulnérabilité critique baptisée WP2Shell touche directement le cœur de WordPress.
Cette fois, il ne s’agit pas d’un plugin abandonné ou d’un thème douteux : une installation standard peut être attaquée à distance, sans compte utilisateur, sans mot de passe et sans authentification préalable.
WP2Shell combine deux failles, CVE-2026-60137 et CVE-2026-63030, permettant à un attaquant d’exécuter du code sur le serveur et donc, potentiellement, de prendre le contrôle du site.
-> Des tentatives d’exploitation et des compromissions ont déjà été observées dans la nature.
Sont notamment concernées les versions :
➡️ WordPress 6.9.0 à 6.9.4
➡️ WordPress 7.0.0 à 7.0.1
Les correctifs sont disponibles dans les versions 6.9.5 et 7.0.2. WordPress a activé des mises à jour automatiques forcées en raison de la gravité de la faille, mais il ne faut pas supposer qu’elles ont forcément fonctionné : elles peuvent avoir été désactivées, bloquées par l’hébergeur ou empêchées par une configuration particulière.
À faire rapidement:
✅ vérifier la version réellement installée ;
✅ mettre WordPress à jour vers 6.9.5 ou 7.0.2 au minimum ;
✅ confirmer que la mise à jour s’est correctement terminée ;
✅ vérifier les comptes administrateurs, les fichiers récemment modifiés et les journaux du serveur ;
✅ rechercher d’éventuels fichiers PHP, plugins ou utilisateurs inconnus ;
✅ s’assurer que des sauvegardes propres et récentes sont disponibles.
En attendant la mise à jour, l’accès anonyme aux routes REST suivantes peut également être bloqué au niveau du WAF ou du serveur web :
/wp-json/batch/v1
?rest_route=/batch/v1
Point important : installer le correctif empêche une nouvelle exploitation, mais ne supprime pas une éventuelle compromission déjà présente. Si le site est resté exposé, une vérification minimale est donc nécessaire, même après la mise à jour.
Un site WordPress « qui fonctionne encore » n’est pas nécessairement un site sain : les attaquants cherchent souvent à rester discrets pour installer une porte dérobée, détourner le trafic, diffuser du spam ou préparer d’autres attaques...
🔍 wp2shell.com , pour vérifier si votre site est vulnérable.
Dans les news:
"WP2Shell - La faille qui permet de pirater WordPress sans aucun plugin"
👇
https://korben.info/wp2shell-exploits-prise-controle-wordpress.html
💬
⬇️
https://infosec.pub/post/49724018
#CyberVeille #WordPress
Replies (2)
-
@decio@infosec.exchange
wordpress est trop populaire donc les pirates cherchent les trous
Avec l'IA cela devient plus facile.
Peut être utiliser un outil moins populaire diminue le risque ? Pas sûr
Open ##3957156
-
Dans la suite de wp2shell, encore une jolie chaîne WordPress : #XSS2Shell — CVE-2026-64638.
Au départ, on a “juste” une Reflected XSS pré-auth sur wp-login.php.
Sauf qu’en la chaînant avec plusieurs briques déjà présentes dans WordPress, on arrive à quelque chose de beaucoup moins sympa :
XSS → contexte admin → Application Password → REST API → upload de plugin → RCE 🐚
⚠️ À noter quand même : ce n’est pas du pre-auth zero-click.
Il faut qu’un admin déjà connecté clique sur un lien contrôlé par l’attaquant.
Encore un bon rappel : une “simple XSS” peut devenir franchement méchante une fois mise dans la bonne chaîne.
🩹 Corrigé dans WordPress 7.0.3.
👇
https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
En cas de doute sur une exploitation passée : petit coup d’œil aux Application Passwords, aux plugins récemment ajoutés et aux fichiers PHP inhabituels.
"XSS2Shell: WordPress Preauth XSS to RCE Chain (CVE-2026-64638)"
👇
https://pwn.ai/blog/xss2shell
#WordPress #XSS2Shell #CyberVeille
Open ##4482693