Une vulnérabilité RCE critique baptisée « wp2shell » permet de prendre le contrôle total d’un site WordPress via une simple requête HTTP, sans aucune authentification. Les versions corrigées 7.0.2 et 6.9.5 sont de sortie. Encore faut-il les appliquer sans tarder !
L’équipe de sécurité de WordPress a publié en urgence des correctifs logiciels critiques pour neutraliser une faille d’exécution de code à distance (RCE) sans authentification. Identifiée sous la référence CVE-2026-63030 et surnommée « wp2shell », cette vulnérabilité permet à un attaquant anonyme de s’emparer du contrôle total d’une installation par défaut via une simple requête HTTP, sans nécessiter la moindre connexion préalable ou configuration spécifique.
Une vulnérabilité critique qui combine confusion de route et injection SQL
Le danger de cette faille réside dans le fait qu’elle n’est pas liée à un plugin mal codé, mais au cœur même du CMS. Selon l’analyse technique publiée par le cabinet de sécurité Nebula, l’exploit combine une confusion de route dans les requêtes de traitement par lot (batch) de l’API REST avec une injection SQL. Cette combinaison permet d’aboutir à une exécution de code à distance, soit la classe de vulnérabilité web la plus destructrice qui soit.
L’avis technique de la plateforme Aikido précise que cette exécution est pleinement exploitable lorsqu’un cache d’objets persistant n’est pas configuré. Cette condition technique s’applique malheureusement à la grande majorité des déploiements WordPress standard sur le web. Le développement en open source implique que l’archive des versions publiques rend le correctif — et donc la structure précise de la faille — instantanément accessible aux cybercriminels adeptes du reverse-engineering.
La liste des versions affectées et l’urgence du déploiement
La faille affecte directement les branches majeures récentes du système. Pour simplifier le diagnostic des équipes d’infrastructure, voici l’état exact de la vulnérabilité par version :
| Version de WordPress | Statut face à la RCE (CVE-2026-63030) | Correctif requis |
| 6.8.0 à 6.8.5 |
Non affectée (vulnérable uniquement à une injection SQL mineure CVE-2026-60137) |
Passer à la version 6.8.6
|
| 6.9.0 à 6.9.4 |
VULNÉRABLE (RCE critique wp2shell) |
Déployer d’urgence la 6.9.5
|
| 7.0.0 à 7.0.1 |
VULNÉRABLE (RCE critique wp2shell) |
Déployer d’urgence la 7.0.2
|
| Antérieures à 6.8 |
Non affectée |
Aucune action requise pour ce bug |
Mises à jour forcées et contre-mesures au niveau du pare-feu
L’organisation WordPress.org a immédiatement enclenché les mises à jour automatiques forcées à l’échelle mondiale. Cependant, cette protection automatique ne couvre pas les environnements d’entreprise gérés sous contrôle de version ou ceux où les mises à jour automatiques ont été explicitement désactivées par les administrateurs. L’avis de publication officiel qualifie la situation de « problème de la catégorie la plus haute en termes de gravité et de priorité ».
Pour anticiper la vague d’exploitations, la faille a été divulguée de manière responsable aux ingénieurs de Cloudflare avant sa publication officielle. Cela a permis le déploiement de règles de protection globales au niveau de leur pare-feu applicatif (WAF) en fin de journée ce vendredi.
Si vos serveurs ne peuvent pas appliquer la mise à jour logicielle immédiatement, les experts en cybersécurité recommandent de bloquer immédiatement deux routes spécifiques au niveau de votre pare-feu :
-
Le point de terminaison de l’API REST :
/wp-json/batch/v1 -
La variante de chaîne de requête alternative :
?rest_route=/batch/v1
Il est impératif de bloquer ces deux syntaxes, car restreindre uniquement le chemin formaté laisse la route alternative totalement exposée aux scripts d’analyse automatisés. Face à une vulnérabilité touchant le cœur d’un système qui propulse environ 40 % des sites web mondiaux, la vitesse de réaction des administrateurs système est une question d’heures.
🦋 L’actualité de l’open source en français dans votre flux. Suivez Goodtech sur Bluesky (ou vos applications AT Protocol comme W Social et Mu) grâce à notre compte officiel. Suivez, partagez, abonnez-vous à @goodtech.info !

