Sécurité WordPress : la faille WP2Shell

Conseils partagés par
Riads & Maisons d'Hôtes 5 min de lecture
Sécurité WordPress : la faille WP2Shell

La sécurité des sites web est une préoccupation constante pour les propriétaires de sites, et récemment, une faille de sécurité a été découverte dans le cœur de WordPress, affectant les versions 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1, avec la faille WP2Shell, une régulation européenne de l’IA n’étant pas concernée ici. Cette faille, découverte par le chercheur Adam Kues, combine deux failles du cœur WordPress (CVE-2026-63030 et CVE-2026-60137) pour exécuter du code à distance sans compte ni plugin.

faille wp2shell — South Lebanon Security Belt 45
IDF Spokesperson's Unit photographer, via Wikimedia Commons (CC BY-SA 3.0)

La faille WP2Shell

La faille WP2Shell permet de compromettre une installation WordPress sans passer par le moindre plugin. Heureusement, un patch est sorti en urgence le 17 juillet avec les versions 6.9.5 et 7.0.2. Cette faille est particulièrement grave, car elle permet à un attaquant de prendre le contrôle d’un site sans avoir besoin de mot de passe ou de compte.

La faille WP2Shell enchaîne deux failles. La première, CVE-2026-63030, est une confusion de route dans l’API REST batch, sur l’endpoint /wp-json/batch/v1. La seconde, CVE-2026-60137, est une injection SQL bien planquée dans le paramètre author__not_in de WP_Query. Chacune dans son coin, c’est déjà vilain, mais mises bout à bout, elles offrent une exécution de code à distance.

Il est important de noter que la faille WP2Shell affecte les versions 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1 de WordPress. Si votre site est dans cette fourchette, vous êtes donc exposé. Les correctifs sont arrivés avec les versions 6.9.5 et 7.0.2.

Les conséquences de la faille WP2Shell

Les conséquences de la faille WP2Shell sont graves. Elle permet à un attaquant de prendre le contrôle d’un site sans avoir besoin de mot de passe ou de compte. Cela signifie que les données sensibles stockées sur le site, telles que les informations de connexion des utilisateurs, les données de paiement, etc., sont exposées.

Il est important de noter que la faille WP2Shell affecte les versions 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1 de WordPress. Si votre site est dans cette fourchette, vous êtes donc exposé. Les correctifs sont arrivés avec les versions 6.9.5 et 7.0.2.

Les propriétaires de sites web doivent prendre des mesures pour se protéger contre la faille WP2Shell. Cela inclut la mise à jour de leur site vers la version 6.9.5 ou 7.0.2, ainsi que la prise de mesures pour bloquer l’accès anonyme à l’endpoint batch de l’API REST.

La mise à jour et la protection

La mise à jour est la meilleure façon de se protéger contre la faille WP2Shell. Il est recommandé de mettre à jour votre site vers la version 6.9.5 ou 7.0.2 le plus rapidement possible. Si vous ne pouvez pas mettre à jour immédiatement, vous pouvez prendre des mesures pour bloquer l’accès anonyme à l’endpoint batch de l’API REST via un WAF ou plugin de sécurité.

Il est également important de noter que WordPress.org a déclenché les mises à jour automatiques forcées sur les sites concernés. Cela signifie que si vous avez activé les mises à jour automatiques sur votre site, vous devriez déjà avoir la mise à jour.

Les propriétaires de sites web doivent être vigilants et prendre des mesures pour se protéger contre la faille WP2Shell. Cela inclut la surveillance des logs de leur site pour détecter toute activité suspecte, ainsi que la prise de mesures pour contenir la faille et protéger leurs données si leur site a été compromis.

Les précautions à prendre

Il est important de prendre des précautions pour se protéger contre la faille WP2Shell. Outre la mise à jour, vous pouvez prendre des mesures pour bloquer l’accès anonyme à l’endpoint batch de l’API REST via un WAF ou plugin de sécurité.

Il est également recommandé de surveiller les logs de votre site pour détecter toute activité suspecte. Si vous suspectez que votre site a été compromis, il est important de prendre des mesures immédiates pour contenir la faille et protéger vos données.

Enfin, il est important de rappeler que la sécurité est un processus continu. Il est important de rester vigilant et de prendre des mesures pour protéger votre site contre les failles de sécurité futures.

La faille WP2Shell est une faille grave qui affecte les versions 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1 de WordPress. Il est important de prendre des mesures pour se protéger contre cette faille, notamment en mettant à jour votre site et en prenant des mesures pour bloquer l’accès anonyme à l’endpoint batch de l’API REST.

Les implications de la faille WP2Shell

La faille WP2Shell a des implications importantes pour les propriétaires de sites web. Elle souligne l’importance de la mise à jour régulière des logiciels et de la prise de mesures pour se protéger contre les failles de sécurité.

Il est également important de noter que la faille WP2Shell affecte non seulement les sites web, mais également les utilisateurs qui se connectent à ces sites. Les utilisateurs doivent être vigilants et prendre des mesures pour protéger leurs données personnelles.

La faille WP2Shell est un exemple de la régulation européenne de l’IA en action, car elle montre l’importance de la sécurité dans le développement de logiciels. Les développeurs doivent prendre en compte la sécurité lors de la conception de leurs logiciels pour éviter ce type de faille.

Sources

À lire également

Articles dans la même catégorie