Contenu de l'article
Le 17 juillet 2026, WordPress publiait en urgence une série de correctifs pour colmater wp2shell, une chaîne de deux vulnérabilités critiques du cœur de WordPress. Sans aucun mot de passe, un attaquant peut prendre le contrôle total d’un site vulnérable. Avec 43 % des sites web mondiaux qui tournent sous WordPress (source : W3Techs, juillet 2026), l’enjeu est colossal. Cet article vous explique simplement le risque, vous aide à vérifier si votre site est protégé, et vous donne une checklist actionnable en 5 points.
wp2shell : de quoi s’agit-il ?
wp2shell n’est pas une faille unique, mais l’enchaînement de deux vulnérabilités du cœur de WordPress, rendues publiques mi-juillet 2026 :
-
CVE-2026-63030 — Une confusion de route dans l’API REST de WordPress (endpoint
/wp-json/batch/v1). Classée CWE-436 (conflit d’interprétation), elle obtient un score CVSS v3.1 de 7,5 (Élevé). L’endpoint est présent depuis WordPress 5.6, ce qui signifie que des millions de sites y sont exposés. -
CVE-2026-60137 — Une injection SQL dans la clause
author__not_indeWP_Query. Cette faille permet à un attaquant d’injecter des requêtes malveillantes dans la base de données.
Prises séparément, ces deux failles sont difficiles à exploiter. Combinées, elles forment une chaîne d’exécution de code à distance (RCE) sans authentification préalable. Concrètement, un attaquant anonyme, sans aucun compte sur le site, peut :
- Exécuter du code malveillant sur le serveur ;
- Installer un webshell (porte dérobée persistante) ;
- Déployer des plugins malveillants ;
- Voler les données de la base (clients, commandes, comptes utilisateurs) ;
- Rediriger les visiteurs vers des sites frauduleux.
À retenir : wp2shell est une RCE « pre-auth », c’est-à-dire sans authentification. C’est le scénario le plus grave en cybersécurité applicative.
Suis-je concerné ?
Versions affectées
| Version de WordPress | Statut |
|---|---|
| 7.0.0 et 7.0.1 | Vulnérable — corrigé en 7.0.2 |
| 6.9.0 à 6.9.4 | Vulnérable — corrigé en 6.9.5 |
| 6.8.x | Vulnérable — corrigé en 6.8.6 |
| 6.7.x et antérieures | Non concerné par CVE-2026-63030, mais la mise à jour reste recommandée |
Signes d’un site à risque
- Vous n’avez pas appliqué de mise à jour WordPress depuis le 17 juillet 2026 ;
- Vous avez désactivé les mises à jour automatiques ;
- Vous utilisez une version de WordPress encore en 6.9.x ou 7.0.x ;
- Vous ne surveillez pas les alertes de sécurité.
Et les plugins ?
wp2shell affecte le cœur de WordPress, pas un plugin tiers. Cela signifie que tous les sites WordPress non corrigés sont vulnérables, quel que soit leur bouquet de plugins. Si vous maintenez plusieurs sites, vérifiez-les un par un.
Source : NIST National Vulnerability Database (CVE-2026-63030), BleepingComputer, The Hacker News.
Les 5 actions immédiates pour protéger votre site
Voici une checklist concrète. Réalisez ces actions aujourd’hui même.
1. Vérifiez la version de WordPress
Connectez-vous à votre tableau de bord WordPress. Dans le menu Tableau de bord → Mises à jour, la version installée est affichée en haut de la page. Si elle est inférieure à 6.8.6, 6.9.5 ou 7.0.2, votre site est vulnérable.
2. Appliquez la mise à jour sans délai
WordPress permet les mises à jour en un clic depuis le même écran Tableau de bord → Mises à jour. Cliquez sur « Mettre à jour maintenant ». Si vous gérez plusieurs sites, utilisez un outil de gestion centralisée (ManageWP, MainWP, WP-CLI).
Activez les mises à jour automatiques des versions mineures : dans le fichier wp-config.php, ajoutez ou vérifiez la ligne :
define('WP_AUTO_UPDATE_CORE', 'minor');
3. Vérifiez vos sauvegardes
Avant et après chaque mise à jour majeure, assurez-vous qu’une sauvegarde complète (fichiers + base de données) est disponible et testée. Une sauvegarde qui n’a jamais été restaurée avec succès n’est pas une sauvegarde fiable.
Utilisez un plugin reconnu comme UpdraftPlus, ou la solution de sauvegarde de votre hébergeur.
4. Scannez votre site
Un correctif appliqué après une compromission ne supprime pas une porte dérobée déjà installée. Lancez un scan de sécurité :
- WPScan (gratuit, ligne de commande) :
wpscan --url https://votresite.fr - NinjaScanner ou Wordfence (plugins gratuits)
- Vérifiez la présence de fichiers suspects dans
/wp-content/uploads/,/wp-includes/et à la racine.
5. Activez l’authentification multifacteur (MFA)
Même avec un site à jour, protégez les comptes administrateurs par MFA. Des plugins gratuits comme Wordfence Login Security ou Two Factor (par l’équipe WordPress) ajoutent cette couche en quelques minutes.
Au-delà du correctif : les bonnes pratiques durables
wp2shell est un rappel brutal : la sécurité n’est jamais acquise. Voici quatre principes à intégrer durablement.
Mettez à jour, toujours
WordPress, ses plugins et ses thèmes doivent être maintenus à jour. Planifiez une vérification hebdomadaire. Activez les mises à jour automatiques des correctifs de sécurité. C’est le geste le plus simple et le plus efficace.
Appliquez le principe du moindre privilège
Chaque compte utilisateur doit avoir uniquement les droits nécessaires. Un rédacteur n’a pas besoin d’être administrateur. Un compte administrateur ne doit pas servir à publier des articles. Supprimez les comptes inutilisés.
Surveillez
Installez un plugin de journalisation comme WP Activity Log. En cas d’incident, vous saurez qui a fait quoi et quand. Couplez-le à une surveillance de l’intégrité des fichiers.
Préparez un plan de réponse à incident
Si votre site est piraté, vous devez savoir qui contacter, comment isoler le site, comment restaurer une sauvegarde propre et comment communiquer avec vos clients. Un plan écrit, même simple, fait gagner des heures précieuses.
Source : Recommandations ANSSI — Guide d’hygiène informatique (2024).
Fiche technique wp2shell
| Élément | Détail |
|---|---|
| Nom | wp2shell |
| CVE | CVE-2026-63030 + CVE-2026-60137 |
| Type | Exécution de code à distance (RCE) sans authentification |
| Score CVSS v3.1 | 7,5 (Élevé) — combiné : 9,8 (Critique) |
| CWE | CWE-436 (conflit d’interprétation) |
| Composant | REST API batch endpoint + WP_Query SQL injection |
| Versions corrigées | WordPress 6.8.6 / 6.9.5 / 7.0.2 |
| Date du correctif | 17 juillet 2026 |
| Exploitation | Active dans la nature (PoC publics, scans de masse) |
| Alerte CERT-FR | CERTFR-2026-ALE-007 (20 juillet 2026) |
| Alerte CISA | Classée comme activement exploitée (19 juillet 2026) |
Foire Aux Questions (FAQ)
Mon site est à jour, suis-je protégé ?
Oui, si vous avez appliqué la version 6.8.6, 6.9.5 ou 7.0.2 (ou supérieure). Vérifiez toutefois que vos plugins et thèmes sont également à jour. Un plugin obsolète peut constituer une autre porte d’entrée.
J’utilise un constructeur de site ou WordPress.com, que faire ?
Si vous êtes hébergé sur WordPress.com, les mises à jour de sécurité sont appliquées automatiquement par l’hébergeur. Vérifiez dans votre tableau de bord que la version affichée est bien 6.8.6+. Si vous utilisez un autre hébergeur mutualisé (o2switch, Ionos, OVH, LWS…), la mise à jour reste sous votre responsabilité.
Comment savoir si mon site a déjà été piraté ?
Quelques signes : fichiers PHP inconnus à la racine, administrateurs inconnus dans la liste des utilisateurs, ralentissements inexpliqués, redirections vers des sites externes, alertes Google Search Console. En cas de doute, faites appel à un professionnel.
Cette faille concerne-t-elle WooCommerce ?
Oui. WooCommerce fonctionne sur WordPress. Si votre boutique WooCommerce utilise une version de WordPress non corrigée, les données de vos clients, commandes et paiements sont exposées au même risque.
Le diagnostic CyberBoussole peut-il m’aider ?
Oui. Le diagnostic de maturité cybersécurité évalue votre posture sur 8 thèmes (dont les mises à jour, les sauvegardes et l’authentification) et vous donne des recommandations personnalisées. C’est gratuit, sans inscription, et cela prend 5 minutes.
Outil / Diagnostic
Évaluez votre niveau de protection en 5 minutes Le diagnostic de maturité cybersécurité CyberBoussole analyse vos pratiques sur 8 thèmes essentiels. Vous recevez un plan d’action chiffré, sans inscription ni collecte d’email.
Besoin d’un accompagnement ?
Besoin d’une vérification immédiate ? Lancez le diagnostic de maturité cyber puis, si le résultat est ambigu, contactez l’équipe CyberBoussole pour un accompagnement ciblé.
Sources
- NIST National Vulnerability Database — CVE-2026-63030
- BleepingComputer — Critical wp2shell WordPress flaws exploited (22 juillet 2026)
- The Hacker News — WordPress wp2shell Exploitation Grows (21 juillet 2026)
- GitHub — 0xsha/wp2shell — exploit PoC
- Brandefense — WP2Shell Technical Analysis (20 juillet 2026)
- CyCognito — Emerging Threat CVE-2026-63030 (20 juillet 2026)
- Sn1per Security — wp2shell Detection (21 juillet 2026)
- Flawfence — wp2shell : la faille RCE non authentifiée (22 juillet 2026)
- Qualys ThreatProtect — wp2shell Exploited in the Wild (20 juillet 2026)
- W3Techs — Usage statistics of WordPress (juillet 2026)