Aller au contenu principal

Actualités

Faille WordPress WP2Shell : que faire en urgence pour protéger votre site

La faille WordPress WP2Shell frappe le cœur du CMS et est déjà exploitée. Vérifier, patcher, sécuriser : le plan d’action clair de G2RD.

En bref — Une faille critique du cœur de WordPress, baptisée WP2Shell, est exploitée depuis le 17 juillet 2026. Elle enchaîne deux vulnérabilités (CVE-2026-60137 et CVE-2026-63030) pour permettre à un attaquant non authentifié de prendre le contrôle d’un site. Les correctifs existent : passez en 6.8.6, 6.9.5 ou 7.0.2 sans attendre, vérifiez votre version réelle et surveillez toute compromission.

Une faille WordPress critique, baptisée WP2Shell, frappe le cœur du CMS depuis le 17 juillet 2026, et elle est déjà exploitée. Contrairement aux failles habituelles, celle-ci ne vient pas d’une extension : elle touche WordPress lui-même, donc la quasi-totalité des sites. Pas de panique. Voici, dans l’ordre, comment vérifier votre site, appliquer le correctif et limiter les risques, expliqué simplement par G2RD.

Faille WordPress WP2Shell : de quoi s’agit-il ?

WP2Shell n’est pas une faille comme les autres. En 2025, sur les 11 334 vulnérabilités WordPress recensées par le rapport Patchstack, 91 % venaient des extensions et seulement 6 du cœur de WordPress. Une faille WordPress située dans le noyau lui-même est donc rare, et par nature plus dangereuse : elle concerne tous les sites, même ceux sans aucun plugin installé.

Techniquement, WP2Shell enchaîne deux vulnérabilités. La première (CVE-2026-60137) est une injection SQL dans le cœur de WordPress. La seconde (CVE-2026-63030) est une confusion de route sur l’API REST. Mises bout à bout, elles permettent à un attaquant non authentifié d’extraire les empreintes des mots de passe, de les casser hors ligne, puis de se connecter comme administrateur.

Pourquoi une faille WordPress dans le cœur change tout

Une faille d’extension ne touche que les sites qui l’ont installée. Une faille WordPress dans le noyau, elle, vise un logiciel présent sur plus de 40 % des sites du web. Le soir même de la divulgation, des attaques automatisées balayaient déjà la toile à sa recherche. La bonne nouvelle : la prise de contrôle demande plusieurs étapes, elle n’est pas instantanée. Vous disposez donc d’une fenêtre pour réagir, à condition d’agir vite.

Quelles versions sont touchées par cette faille ?

Les versions de WordPress antérieures à la 6.8 ne sont pas concernées. La chaîne d’attaque complète n’existe qu’à partir de la 6.9. Les correctifs sont disponibles dans trois versions : la 6.8.6, la 6.9.5 et la 7.0.2. Si votre site tourne déjà sur l’une de ces versions, l’essentiel est fait.

Un détail important : les sites qui utilisent un cache objet persistant, comme Redis ou Memcached, échappent au scénario le plus grave, mais restent exposés à l’injection SQL. Autrement dit, personne n’est totalement à l’abri sans le correctif officiel.

Faille WordPress : que faire en urgence ?

Vérifier sa version et patcher

Trois gestes, dans cet ordre :

  • Vérifiez la version réellement installée, dans l’administration ou dans le fichier version.php. Ne partez pas du principe que la mise à jour automatique a fonctionné : elle peut avoir échoué ou être désactivée.
  • Passez à la version corrigée de votre branche : 6.8.6, 6.9.5 ou 7.0.2.
  • Si vous ne pouvez pas patcher tout de suite, faites bloquer l’accès anonyme à l’API REST concernée par votre pare-feu applicatif (WAF). C’est une mesure d’attente, qui peut gêner certaines intégrations.

Repérer les signes d’une compromission

Passez vos journaux au crible sur la période comprise entre la divulgation et votre correctif. Plusieurs signaux doivent alerter :

  • des requêtes répétées vers l’API REST batch de WordPress ;
  • des erreurs SQL inhabituelles dans les logs ;
  • des comptes administrateurs que vous ne reconnaissez pas ;
  • des fichiers PHP inconnus dans le dossier uploads.

Un seul de ces indices mérite une inspection sérieuse. En cas de doute fondé, isolez le site, restaurez une sauvegarde antérieure à la faille, régénérez les clés de sécurité de wp-config.php et réinitialisez tous les mots de passe. Corrigez d’abord la faille, restaurez ensuite, changez les secrets enfin.

Comment se prémunir de la prochaine faille WordPress

WP2Shell ne sera pas la dernière faille WordPress. Le rapport Patchstack le rappelle : la médiane d’exploitation des failles les plus ciblées est tombée à cinq heures après leur divulgation. La vitesse de réaction devient donc décisive, et l’improvisation coûte cher.

Quelques réflexes réduisent nettement le risque : appliquer les mises à jour sans tarder, garder un WAF actif, limiter le nombre d’extensions et sauvegarder chaque jour. Surtout, testez régulièrement vos restaurations : une sauvegarde jamais testée n’est pas une vraie sauvegarde.

C’est précisément le rôle d’une maintenance professionnelle. Chez G2RD, la maintenance d’un site WordPress inclut la veille de sécurité, les mises à jour surveillées et les sauvegardes testées. Pour aller plus loin, consultez nos bonnes pratiques de sécurité WordPress et découvrez notre offre de maintenance de site web.

Sécuriser votre site : un enjeu permanent

La faille WordPress WP2Shell rappelle une vérité simple : un site vitrine ou e-commerce n’est jamais sécurisé une fois pour toutes. Vérifiez votre version dès aujourd’hui, appliquez le correctif, puis mettez en place une surveillance continue. Un piratage coûte bien plus cher qu’une maintenance préventive, et la remise en ligne après un blocage par Google peut pénaliser votre référencement pendant des mois. Vous avez un doute sur l’état de votre site ? Contactez G2RD : nous vérifions votre installation et sécurisons votre WordPress.

Si votre WordPress est en version 6.8 ou supérieure et n’a pas reçu le correctif (6.8.6, 6.9.5 ou 7.0.2), oui. Les versions antérieures à la 6.8 ne sont pas touchées. Dans le doute, vérifiez la version affichée dans votre tableau de bord.

Les versions 6.8.6, 6.9.5 et 7.0.2 intègrent le correctif. La 6.8.6 corrige uniquement l’injection SQL, la chaîne d’attaque complète n’existant qu’à partir de la 6.9. Mettez à jour vers la version corrigée de votre branche.

Cherchez des comptes administrateurs inconnus, des fichiers PHP suspects dans le dossier uploads, des requêtes répétées vers l’API REST batch et des erreurs SQL inhabituelles dans vos journaux. Au moindre doute, faites auditer votre site.

C’est indispensable, mais insuffisant. 91 % des failles viennent des extensions et près de la moitié n’ont pas de correctif au moment de leur divulgation. Un WAF, des sauvegardes testées et une veille de sécurité restent nécessaires.

Ce qu’il faut retenir

  • WP2Shell est une faille rare, située dans le cœur de WordPress, et activement exploitée depuis le 17 juillet 2026.
  • Les versions 6.8.6, 6.9.5 et 7.0.2 corrigent la faille ; les versions antérieures à la 6.8 ne sont pas concernées.
  • Vérifiez votre version réelle, n’attendez pas la mise à jour automatique, et patchez sans délai.
  • En cas de doute : isoler, restaurer une sauvegarde saine, régénérer les clés, réinitialiser les mots de passe.
  • La sécurité WordPress se joue en continu : mises à jour, WAF, sauvegardes testées et maintenance professionnelle.

Actualités

Dernières tendances numériques

Nos articles sur le digital, WordPress, le SEO et les bonnes pratiques web.

Projet web

Parlons de votre projet WordPress

Devis, prise de rendez-vous ou simple échange : présentez-nous votre projet, nous vous répondons avec des recommandations concrètes.