Sécurité

wp2shell : la vulnérabilité critique de WordPress à corriger dès maintenant

Une chaîne de deux failles dans le noyau de WordPress permet de prendre le contrôle d'un site sans mot de passe ni plugin vulnérable. Voici ce qu'il faut vérifier.

Publié le 13 août 2026 · L'équipe mitza.es

À la mi-juillet 2026, une chaîne de vulnérabilités critiques dans le noyau de WordPress, baptisée wp2shell, a été rendue publique. L'INCIBE, l'institut espagnol de cybersécurité, a émis une alerte urgente le lundi 20 juillet à 11h50, et quelques heures seulement après la publication des correctifs, des tentatives d'exploitation active étaient déjà détectées, un scénario habituel dès qu'une vulnérabilité de ce niveau devient publique.

Ce qui rend cette vulnérabilité particulièrement grave

La chaîne combine deux failles identifiées comme CVE-2026-63030 et CVE-2026-60137, présentes dans les branches 6.9.x et 7.0.x du noyau de WordPress. Ce qui la rend plus dangereuse qu'une vulnérabilité de plugin classique, c'est qu'elle ne dépend d'aucun plugin ni thème supplémentaire : un attaquant distant peut exécuter du code sur le serveur sans avoir besoin de s'authentifier, en combinant les deux failles directement contre le noyau du CMS.

Quelles versions sont concernées

  • WordPress 6.9.0 à 6.9.4 : concernées par la chaîne complète.
  • WordPress 7.0.0 à 7.0.1 : concernées par la chaîne complète.
  • WordPress 6.8 : vulnérable uniquement à la partie injection SQL, pas à la chaîne complète d'exécution de code à distance.

Comment se protéger dès maintenant

L'INCIBE et la communauté WordPress elle-même recommandent de mettre à jour immédiatement vers les versions 6.9.5, 6.8.6 ou 7.1 beta2, selon la branche utilisée. Comme mesure temporaire en attendant l'application de la mise à jour, il est recommandé de restreindre l'accès anonyme à l'API REST du site, l'un des points que la chaîne exploite pour opérer sans authentification.

Pourquoi cela remet la maintenance de base sur la table

WordPress fait tourner une part très importante des sites de PME et d'indépendants en Espagne, et ce type de vulnérabilité rappelle que la maintenance n'est pas une dépense optionnelle. Un site qui reste plusieurs semaines sans mise à jour est, littéralement, une porte ouverte. Cela rejoint directement la hausse des attaques par rançongiciel observée cette année en Espagne : de nombreuses attaques commencent justement par un CMS non corrigé. Si vous ne savez pas sur quelle version se trouve votre site ou qui est responsable de sa mise à jour, notre service de maintenance informatique inclut cette vérification, et si vous envisagez d'abandonner une installation WordPress problématique, nous pouvons aussi vous proposer un développement sur mesure plus maîtrisé.

Savez-vous si votre WordPress est sur une version affectée ?

Nous vérifions votre installation, appliquons les correctifs nécessaires et renforçons la sécurité de base.

Pas de spam. Pas d'appels commerciaux. Juste votre réponse personnalisée.