📅 Contexte

Le 17 juillet 2026, l’équipe de recherche en sécurité de Searchlight Cyber a publié un avis de sécurité concernant la découverte d’une vulnérabilité d’exécution de code à distance (RCE) pré-authentification dans WordPress Core, baptisée WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io).

🎯 Nature de la vulnérabilité

  • Type : Remote Code Execution (RCE) pré-authentification
  • Vecteur : Aucune condition préalable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins
  • Point d’entrée : L’API batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1)
  • Impact potentiel : Estimé à plus de 500 millions de sites web utilisant WordPress

📦 Versions affectées

  • <= 6.8.5 : non affectées
  • 6.9.0 - 6.9.4 : affectées
  • 7.0.0 - 7.0.1 : affectées

🛡️ Mesures de mitigation

  • Mise à jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9)
  • En mesure temporaire d’urgence :
    • Installer un plugin bloquant l’accès anonyme à l’API REST
    • Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF

🔍 Informations complémentaires

Les détails techniques ne sont pas divulgués à ce stade afin de laisser le temps aux défenseurs de patcher. Un outil public de vérification de vulnérabilité est disponible sur wp2shell.com, développé par Searchlight Cyber.

📄 Type d’article

Il s’agit d’un avis de sécurité (security advisory) publié par le chercheur Adam Kues de Searchlight Cyber, dont le but principal est d’alerter les administrateurs WordPress sur une vulnérabilité critique et de fournir des mesures de mitigation immédiates.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)

IOC


🟡 Indice de vérification factuelle : 47/100 (moyenne)

  • ⬜ slcyber.io — source non référencée (0pts)
  • ✅ 3903 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ✅ 1/1 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • wp2shell.com (domain) → VT (10/91 détections)

🔗 Source originale : https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/