Accueil / Cybersecurite / Multiples vulnérabilités dans WordPress (20 juillet 2026)

Multiples vulnérabilités dans WordPress (20 juillet 2026)

Agence nationalede la sécurité dessystèmes d'information

Une gestion de version détaillée se trouve à la fin de ce document.

L'éditeur précise que les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités, dont l'exploitation combinée permet à un attaquant, non authentifié, une exécution de code arbitraire à distance.

Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités :

Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core.

Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse.

Le CERT-FR recommande l'application des correctifs dans les plus brefs délais.

Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation). Selon eux, couper l'accès au chemin /wp-json/batch/v1 aux requêtes contenant le paramètre rest_route=/batch/v1, grâce à un pare-feu applicatif (WAF), est une manière de se protéger contre l'exploitation de ces deux vulnérabilités.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Origine de l’article : lire l’article original
Traduction