Exploitation active de wp2shell : RCE pré-auth critique dans WordPress Core (CVE-2026-63030 & CVE-2026-60137)

🔍 Contexte PubliĂ© le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l’exploitation active dans la nature d’une chaĂźne de vulnĂ©rabilitĂ©s critique baptisĂ©e “wp2shell”, affectant WordPress Core. La vulnĂ©rabilitĂ© a Ă©tĂ© dĂ©couverte par Searchlight Cyber Ă  l’aide d’OpenAI GPT 5.6 Sol et publiĂ©e le 17 juillet 2026. 🎯 VulnĂ©rabilitĂ©s concernĂ©es CVE-2026-63030 & CVE-2026-60137 : ChaĂźne RCE complĂšte prĂ©-authentification affectant WordPress Core versions 6.9.0–6.9.4 et 7.0.0–7.0.1 CVE-2026-60137 (seul) : Injection SQL affectant WordPress Core versions 6.8.0–6.8.5 Le vecteur d’exploitation repose sur les endpoints REST API batch (/wp-json/batch/v1 ou /?rest_route=/batch/v1) 📊 Exposition 60% des organisations utilisant WordPress avaient au moins une instance vulnĂ©rable au moment de la publication 25% exposaient un serveur vulnĂ©rable sur Internet Ces chiffres ont dĂ©clinĂ© Ă  50% et 10% respectivement dans les 24 heures suivant la publication đŸ’„ ActivitĂ©s post-exploitation observĂ©es Upload de plugins malveillants via /wp-admin/plugin-install.php?tab=upload et POST /wp-admin/update.php?action=upload-plugin ÉnumĂ©ration d’utilisateurs via /wp-json/wp/v2/users?context=edit Tentatives de LFI via admin-ajax.php?template=../../../wp-config pour exfiltrer des credentials AccĂšs au panneau d’administration avec sessions authentifiĂ©es confirmĂ©es (HTTP 200) Campagnes de mass-scanning opportuniste sans post-exploitation 🩠 Malwares dĂ©ployĂ©s Webshell PHP minimaliste : one-liner utilisant eval($_POST[...]) avec retour 404 comme technique d’évasion Webshell 150KB dĂ©guisĂ© en plugin WordPress “CMSmap” : plateforme d’attaque complĂšte avec interface graphique, authentification par mot de passe, gestion de fichiers, accĂšs base de donnĂ©es, scan de ports, injection de code en masse, modules d’escalade de privilĂšges (dont exploitation MySQL UDF). ObfusquĂ© via encodage hex et base64/gzip compressĂ©, dĂ©codĂ© Ă  l’exĂ©cution via eval(gzuncompress(base64_decode(...))) TroisiĂšme plugin malveillant : webshell PHP enregistrant un endpoint REST API personnalisĂ© (/morning/v1/[REDACTED]) avec callback permissif (__return_true), exĂ©cutant des commandes base64-encodĂ©es via passthru() 🔎 Indicateurs de dĂ©tection RĂ©ponses HTTP 207/200 Multi-Status aux requĂȘtes vers les endpoints batch User-agent strings contenant wp2shell et rezwp2shell 📋 Type d’article Il s’agit d’une analyse technique et rapport d’exploitation active publiĂ© par Wiz Research, visant Ă  documenter les TTPs observĂ©s, fournir des IOCs exploitables et informer les Ă©quipes de sĂ©curitĂ© sur l’état de la menace. ...

21 juillet 2026 Â· 3 min

Faux jeux distribuent Amatera Stealer via RenPy Loader, MSBuild et EtherHiding

🎯 Contexte Source : Malwarebytes (Gabriele Orini), publiĂ© le 20 juillet 2026. L’article prĂ©sente une analyse technique dĂ©taillĂ©e de plusieurs campagnes malveillantes distribuant Amatera Stealer via de faux tĂ©lĂ©chargements de jeux, mods, cracks et logiciels. 🔗 Vecteur d’infection initial Les victimes tĂ©lĂ©chargent une archive contenant un fichier Setup.exe depuis : Des faux sites de tĂ©lĂ©chargement Des pages itch.io malveillantes Des services de partage de fichiers (Wormhole, GoFile, Google Drive, MEGA) Une fausse interface d’installation est affichĂ©e pendant que le malware s’exĂ©cute en arriĂšre-plan. ...

21 juillet 2026 Â· 5 min

HollowGraph : un implant espion détourne Microsoft 365 Calendar comme canal C2 via Graph API

📅 Source : Suriq.io, publiĂ© le 21 juillet 2026 par Noam Alum. L’article s’appuie sur l’analyse technique de Group-IB portant sur un implant nommĂ© HollowGraph, dĂ©tectĂ© sur au moins 12 systĂšmes entre le 3 juin et le 9 juillet 2026, dont 3 encore actifs au moment de l’analyse. 🎯 Contexte et cible : L’intrusion visait une organisation en IsraĂ«l et est qualifiĂ©e d’espionnage ciblĂ© (non opportuniste). Group-IB relie HollowGraph au framework Cavern, que Check Point associe Ă  un opĂ©rateur Ă  nexus iranien suivi sous le nom Cavern Manticore, avec des recoupements vers MuddyWater et Lyceum. Group-IB ne formule pas d’attribution directe Ă  un groupe nommĂ©. ...

21 juillet 2026 Â· 3 min

Project CAV3RN : nouveau module C2 via Outlook Calendar et récupération de config par DNS AAAA

🔍 Contexte PubliĂ© le 21 juillet 2026 par Kaspersky (GREAT) sur Securelist, cet article prĂ©sente l’analyse technique d’un nouveau module de communication du framework Project CAV3RN, un outil de cyberespionnage modulaire suivi depuis dĂ©cembre 2025 et ciblant des entitĂ©s en IsraĂ«l. Ce module succĂšde au composant HTTP/WebSocket prĂ©cĂ©demment documentĂ©. đŸ§© Architecture et module analysĂ© Le module, nommĂ© AzureCommunication.dll, est compilĂ© en .NET Native AOT et s’intĂšgre dans l’architecture contrĂŽleur-plugin de CAV3RN. Il expose une unique export QueryInterface et remplace le composant n-HTCommp.dll. Le contrĂŽleur principal reste uxtheme.dll, qui gĂšre l’Agent ID (7 caractĂšres) et le dispatching des commandes. ...

21 juillet 2026 Â· 4 min

wp2shell : analyse technique approfondie des CVE-2026-63030 et CVE-2026-60137 dans WordPress

🔍 Contexte PubliĂ© le 18 juillet 2026 sur le blog ZephrSec (zsec.uk), cet article constitue une analyse technique approfondie (code trace) de la vulnĂ©rabilitĂ© wp2shell, dĂ©couverte et documentĂ©e par AssetNote. Elle affecte WordPress Core versions 6.9.0 Ă  7.0.1 et porte deux CVEs : CVE-2026-63030 et CVE-2026-60137. 🐛 Description des vulnĂ©rabilitĂ©s La chaĂźne d’exploitation repose sur trois composants vulnĂ©rables : DĂ©synchronisation du batch REST (/wp-json/batch/v1) : un chemin malformĂ© (http://:) provoque un WP_Error qui est ajoutĂ© Ă  $validation mais pas Ă  $matches, dĂ©salignant les deux tableaux parallĂšles. Cela permet Ă  un objet requĂȘte d’ĂȘtre dispatchĂ© avec le handler d’une autre route. Route confusion : la requĂȘte d’un endpoint (/wp/v2/categories) est exĂ©cutĂ©e par le handler de /wp/v2/posts, contournant la validation du schĂ©ma REST. Injection SQL dans WP_Query (author__not_in) : une valeur scalaire non normalisĂ©e atteint la construction SQL sans coercition entiĂšre, permettant l’injection d’expressions SQL arbitraires (ex: SELECT IF((condition),SLEEP(delay),0)). ⚙ ChaĂźne d’exploitation (PoC Python) Le PoC est structurĂ© en deux Ă©tapes : ...

21 juillet 2026 Â· 3 min

ClickFix : un invariant comportemental universel pour remplacer 50 rÚgles de détection

🔍 Contexte Article publiĂ© le 16 juillet 2026 sur Medium par le chercheur Ddosier. Il s’agit d’une analyse technique et d’ingĂ©nierie de dĂ©tection portant sur la famille de techniques ClickFix, dont la croissance est estimĂ©e Ă  517% et qui reprĂ©senterait 47% des Ă©vĂ©nements d’accĂšs initial en 2025. 🧠 Invariant comportemental central L’auteur identifie un invariant comportemental structurel unique commun Ă  toutes les variantes ClickFix (Classic, CrashFix, FileFix, AI-Fix, TerminalFix, Screen-Fix) sur les trois systĂšmes d’exploitation majeurs : ...

20 juillet 2026 Â· 3 min

CVE-2025-24169 : fuite du PIN de session dans Apple Passwords sur macOS via os_log

🔍 Contexte PubliĂ© le 13 juillet 2026 sur le blog de Josh Parnham, cet article est un writeup technique dĂ©taillĂ© de CVE-2025-24169, une vulnĂ©rabilitĂ© affectant macOS Sequoia dans le composant natif de messagerie du gestionnaire de mots de passe Apple Passwords. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e Ă  partir de macOS 15.3. 🐛 VulnĂ©rabilitĂ© Le binaire PasswordManagerBrowserExtensionHelper (situĂ© dans /System/Cryptexes/App/System/Library/CoreServices/) est utilisĂ© par les extensions de navigateur iCloud Passwords pour Chrome et Firefox via le protocole native messaging. Lors de l’établissement d’une session SRP (Secure Remote Password), ce binaire journalisait le PIN de session en clair dans le journal systĂšme macOS via os_log avec le spĂ©cificateur %{public}@. ...

20 juillet 2026 Â· 2 min

HOLLOWGRAPH : un malware espion abuse Microsoft Graph API via des calendriers M365 pour cibler Israël

🔍 Contexte Le 20 juillet 2026, l’équipe Threat Intelligence de Group-IB publie une analyse technique dĂ©taillĂ©e d’un nouveau malware baptisĂ© HOLLOWGRAPH, attribuĂ© avec un haut niveau de confiance au framework Cavern. L’opĂ©ration cible des entitĂ©s israĂ©liennes dans le cadre d’une campagne d’espionnage ciblĂ©e. 🩠 Description du malware HOLLOWGRAPH est une DLL compilĂ©e en .NET NativeAOT qui implĂ©mente uniquement deux commandes (get et send). Il exploite l’API Microsoft Graph via une boĂźte mail Microsoft 365 compromise (domaine .co.il) pour Ă©tablir un canal C2 dissimulĂ© dans le trafic lĂ©gitime Microsoft. ...

20 juillet 2026 Â· 3 min

Text Salting : technique d'évasion ciblant les défenses email basées sur l'IA

📅 Source : Blog Barracuda (blog.barracuda.com), publiĂ© le 16 juillet 2026, par Pranati Sethy, analyste senior en menaces. Contexte Les chercheurs de Barracuda ont identifiĂ© depuis avril 2026 plus d’un million d’attaques de phishing exploitant une technique appelĂ©e text salting, initialement dĂ©veloppĂ©e pour contourner les filtres anti-spam traditionnels et dĂ©sormais adaptĂ©e pour tromper les systĂšmes de sĂ©curitĂ© email alimentĂ©s par l’IA et les LLM. Technique : Text Salting Le text salting consiste Ă  injecter du texte bĂ©nin cachĂ© dans le corps d’un email de phishing afin de diluer la concentration de mots suspects et induire en erreur les moteurs d’analyse de contenu : ...

20 juillet 2026 Â· 3 min

Attaque supply chain : le package npm jscrambler compromis avec un infostealer multiplateforme

🎯 Contexte Le 11 juillet 2026, l’équipe de recherche de Socket a publiĂ© une analyse technique dĂ©taillĂ©e d’une attaque de supply chain ciblant le package npm jscrambler, un outil populaire de protection de code JavaScript utilisĂ© dans les pipelines de build. L’article documente la compromission de plusieurs versions publiĂ©es ce mĂȘme jour. 🔍 DĂ©roulement de l’attaque La version malveillante 8.14.0 a Ă©tĂ© publiĂ©e le 11 juillet 2026 et dĂ©tectĂ©e par Socket 6 minutes aprĂšs sa publication. L’attaquant a utilisĂ© des credentials npm volĂ©s appartenant Ă  Jscrambler pour publier les releases compromises. ...

18 juillet 2026 Â· 4 min
Derniùre mise à jour le: 5 octobre 2026 📝