Accueil / Tech News / « Une question de temps et de jetons » : comment la faille wp2shell a mis tous les sites WordPress sous tension

« Une question de temps et de jetons » : comment la faille wp2shell a mis tous les sites WordPress sous tension

Recevez tous les soirs un résumé de l’actu importante avec Le Récap’

La course contre la montre semblait perdue d’avance.

Le 17 juillet 2026, WordPress publiait les versions 7.0.2 et 6.9.5, censées corriger deux vulnérabilités du cœur du CMS, dont une faille critique aujourd’hui baptisée wp2shell.

Face au risque encouru, WordPress a même activé les mises à jour automatiques forcées, une mesure normalement réservée aux cas les plus graves. Sur le papier, la fenêtre de tir des attaquants aurait donc dû se refermer vite. Sauf que cette mise à jour forcée n’a pas touché les sites où l’auto-update était désactivé ou mal configuré. Et pour les autres, encore fallait-il que le déploiement aille plus vite que les attaquants.

Selon Jake Knott, chercheur chez watchTowr, il était possible de reproduire la première faille quelques minutes à peine après sa divulgation, et la seconde avec un peu plus d’efforts, notamment à l’aide de modèles d’IA générative. « Une question de temps et de jetons », résume-t-il au média britannique The Register.

Toujours selon le chercheur, dès samedi matin, à peine plus de 24 heures après la sortie des correctifs, l’exploitation de wp2shell battait déjà son plein. D’abord pour exfiltrer des identifiants, puis pour obtenir une exécution de code complète.

🚨 wp2shell: 2 WordPress vulnerabilities can be chained together to allow unauthenticated SQL injection and RCE. Already exploited in the wild. Patch available – see full advisory for details: https://t.co/R6VLfLPZNn#CVE202660137 #CVE202663030 pic.twitter.com/hHPiPT96ch

La chaîne d’attaque combine deux faiblesses distinctes nichées au cœur même de WordPress, sans dépendre d’un plugin ou d’un thème installé.

La première, référencée CVE-2026-63030, se trouve dans une fonctionnalité de l’API qui permet de regrouper plusieurs requêtes en une seule. Chaque requête glissée dans ce paquet est censée être vérifiée individuellement avant d’être exécutée. Sauf qu’un bug fait dérailler cette vérification et une requête peut être validée comme si elle était anodine, puis exécutée comme si elle en était une autre, bien plus sensible. De quoi glisser une action qui aurait normalement dû être bloquée.

C’est là que la seconde faille entre en jeu, CVE-2026-60137, qui est une injection SQL, une technique qui consiste à glisser des instructions dans un champ de formulaire pour manipuler directement la base de données. Elle se niche dans un paramètre de WordPress censé filtrer les données reçues, mais ce filtrage ne s’active que si la donnée arrive sous une certaine forme. Sous une autre, il ne se déclenche pas, et du code malveillant peut alors se faufiler.

Prises isolément, ces deux failles restent difficiles à exploiter. Mais la première fournit précisément à la seconde la porte d’entrée qui lui manquait.

WPScan attribue à wp2shell un score de gravité de 9,8 sur 10 ; la CISA retient pour l’instant 7,5.

La priorité reste évidemment la mise à jour. À noter que les versions antérieures à WordPress 6.8 ne sont pas concernées. Un outil de vérification a d’ailleurs été mis en ligne pour tester si un site est vulnérable.

Mais patcher ne suffit plus forcément, watchTowr recommande à tous les administrateurs, patchés ou non, de vérifier l’apparition de nouveaux comptes admin, de plugins suspects ou de fichiers inconnus.

Vous avez lu 0 articles sur Numerama ce mois-ci

Tout le monde n'a pas les moyens de payer pour l'information. C'est pourquoi nous maintenons notre journalisme ouvert à tous.

Mais si vous le pouvez, voici trois bonnes raisons de soutenir notre travail :

Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !

Origine de l’article : lire l’article original
Traduction