Exécution de code arbitraire à distance en pré-authentification affectant WordPress Core

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/070

APERÇU :

Une vulnérabilité affectant WordPress permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance sur les systèmes affectés.

DESCRIPTION

WordPress est un système de gestion de contenu (CMS) open-source destiné à la création et à l’administration de sites web, déployé sur une part importante des sites à l’échelle mondiale. 

WordPress Core est affecté par une vulnérabilité, libellée CVE-2026-63030 résultant d’une confusion de routage (batch-route confusion) au sein du point de terminaison de traitement par lot de l’API REST (/wp-json/batch/v1). Chaînée à une injection SQL non authentifiée libellée CVE-2026-60137, présente dans le paramètre author__not_in de la classe WP_Query, cette faille permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance sur le serveur hébergeant une installation WordPress par défaut. Cette chaîne de vulnérabilités est désignée wp2shell par les chercheurs. 

Elle est classée critique avec un score de sévérité de 9.8 selon le CVSS V3.1. 

IMPACT

  • Exécution de code arbitraire à distance ; 
  • Compromission de l’intégrité du système ;  
  • Atteinte à la confidentialité des données ; 
  • Atteinte à la disponibilité des données. 

SYSTEMES AFFECTÉS 

  • Les versions 6.9.0 à 6.9.4 de WordPress ; 
  • Les versions 7.0.0 à 7.0.1 de WordPress

 MESURES À PRENDRE :

  • Mettre à jour WordPress vers la version 6.9.5, 7.0.2 ou ultérieure ;
  • Vérifier que la mise à jour de sécurité automatique, forcée par l’éditeur, s’est correctement appliquée sur les installations concernées ;
  • A défaut de correctif immédiat, restreindre ou filtrer l’accès au point de terminaison /wp-json/batch/v1 au moyen d’un pare-feu applicatif web (WAF) ;
  • Rechercher d’éventuels signes de compromission (fichiers, comptes utilisateurs ou tâches planifiées inconnues) sur les installations exposées.

RÉFÉRENCES :