Faille WordPress : 500 millions de sites menacés de prise de contrôle instantanée

Les administrateurs de sites WordPress disposent de moins d’une semaine pour appliquer les mises à jour après la publication d’exploits publics pour deux failles critiques combinables afin de prendre le contrôle de toute installation par défaut, sans authentification.
Les vulnérabilités — CVE-2026-63030 et CVE-2026-60137 — ciblent respectivement la route de traitement par lots de l’API REST et le paramètre author__not_in de WP_Query, permettant une exécution de code à distance avant authentification sur WordPress 6.9.x et 7.0.x. Comme ces failles ne nécessitent aucune interaction utilisateur ni compte valide, les attaquants peuvent les exploiter en quelques minutes, faisant de cet événement l’un des plus dangereux pour la sécurité de WordPress ces dernières années.
Un correctif déjà disponible… et s’installe tout seul
WordPress a publié les versions 7.0.2 et 6.9.5 pour combler ces brèches, et, chose inhabituelle, a activé des mises à jour automatiques forcées pour les sites encore vulnérables. Cette décision souligne la gravité de la situation : même les sites sans plugin installé sont exposés. Les administrateurs ne pouvant pas appliquer le correctif immédiatement peuvent temporairement bloquer l’accès aux points d’extrémité vulnérables de l’API REST via des règles WAF ou des extensions de sécurité, mais l’équipe avertit que ces mesures ne sont que des solutions temporaires pouvant altérer des fonctionnalités légitimes.
Une menace massive à portée de main
Searchlight Cyber, qui a découvert les failles, propose également un outil de vérification en ligne (wp2shell.com) pour que les propriétaires confirment leur exposition sans attendre de scans externes. Avec environ 500 millions de sites exploitant WordPress, le risque d’attaques à grande échelle est considérable. Les chercheurs ont retenu les détails techniques pendant plusieurs jours pour donner un avantage aux défenseurs, mais une fois le code de preuve de concept publié, la fenêtre d’exploitation s’est réduite de façon drastique.
Enjeux critiques
Il ne s’agit pas d’une faille limitée à un plugin — c’est une vulnérabilité du cœur de WordPress qui expose l’ensemble de l’écosystème à une prise de contrôle trivial, sans besoin d’identifiants. Le déploiement de mises à jour automatiques forcées illustre l’importance que WordPress accorde à ce risque, pourtant de nombreux sites fonctionnent encore sur des versions obsolètes. Les propriétaires qui retardent la mise à jour s’exposent non seulement à des modifications malveillantes ou à des vols de données, mais aussi à une intégration dans des botnets ou des campagnes de phishing. La publication d’exploits publics signifie que des scans actifs ont déjà commencé ; passer à la version 7.0.2 ou 6.9.5 n’est désormais plus une option.
Source : Security Affairs. Synthèse éditoriale assistée par IA — TechnoExpress.

