Les versions 6.9.5 et 7.0.2 de WordPress ont été publiées le 17 juillet 2026 pour corriger la chaîne de vulnérabilités wp2shell. La faille a été découverte et divulguée de manière responsable par Adam Kues d'Assetnote, une société de Searchlight Cyber . En raison de sa gravité, l'équipe WordPress a activé les mises à jour automatiques forcées pour tous les sites concernés .
L'attaque wp2shell est une chaîne de deux vulnérabilités :
author__not_in de WP_Query. Notée de sévérité élevée .L'attaque wp2shell enchaîne deux bugs :
CVE-2026-60137 est une injection SQL non authentifiée. En envoyant des requêtes HTTP spécialement conçues au paramètre author__not_in, un attaquant peut injecter du SQL malveillant dans la base de données WordPress sans aucune information de connexion.
CVE-2026-63030 est un défaut de confusion de route dans le point de terminaison batch de l'API REST (/wp-json/batch/v1). Ce point de terminaison traite plusieurs sous-requêtes en un seul appel. Un défaut d'analyse fait que deux tableaux internes se désynchronisent, permettant à un attaquant de contourner les restrictions de route et d'enchaîner des appels API internes qui seraient normalement interdits .
Combinées, l'attaquant utilise le point de terminaison batch pour effectuer des requêtes imbriquées qui exploitent l'injection SQL. Cela dégénère en exécution de code à distance complète en :
INTO OUTFILE, ouL'attaque ne nécessite aucune authentification, aucun plugin, et fonctionne sur une installation WordPress par défaut . Depuis le 18 juillet 2026, un vérificateur public de preuve de concept a été publié sur wp2shell.com, et un exploit PoC fonctionnel circule .
Une nuance importante : un cache d'objets persistant (comme Redis ou Memcached) peut partiellement atténuer ou modifier le chemin d'exploitation, mais n'élimine pas la vulnérabilité sous-jacente .
wp-includes/version.php.wp-content/uploads/, des utilisateurs administrateurs inconnus ou des entrées de base de données inhabituelles. Bien qu'aucune exploitation de masse n'ait été confirmée, le PoC public signifie que le scan a probablement commencé.FILE (qui active INTO OUTFILE). Cela limite la voie d'escalade vers la RCE.Même sans exploitation confirmée dans la nature, le modèle open source a introduit un risque distinctif et aigu pour wp2shell :
En bref, le modèle open source signifie que le correctif lui-même devient le document de divulgation détaillé, et la base d'installation massive et de qualité variable garantit une longue traîne de cibles vulnérables — créant une période à haut risque même avant toute exploitation "officielle" observée.