🔍 Contexte

Publié le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l’exploitation active dans la nature d’une chaîne de vulnérabilités critique baptisée “wp2shell”, affectant WordPress Core. La vulnérabilité a été découverte par Searchlight Cyber à l’aide d’OpenAI GPT 5.6 Sol et publiée le 17 juillet 2026.

🎯 Vulnérabilités concernées

  • CVE-2026-63030 & CVE-2026-60137 : Chaîne RCE complète pré-authentification affectant WordPress Core versions 6.9.0–6.9.4 et 7.0.0–7.0.1
  • CVE-2026-60137 (seul) : Injection SQL affectant WordPress Core versions 6.8.0–6.8.5
  • Le vecteur d’exploitation repose sur les endpoints REST API batch (/wp-json/batch/v1 ou /?rest_route=/batch/v1)

📊 Exposition

  • 60% des organisations utilisant WordPress avaient au moins une instance vulnérable au moment de la publication
  • 25% exposaient un serveur vulnérable sur Internet
  • Ces chiffres ont décliné à 50% et 10% respectivement dans les 24 heures suivant la publication

💥 Activités post-exploitation observées

  • Upload de plugins malveillants via /wp-admin/plugin-install.php?tab=upload et POST /wp-admin/update.php?action=upload-plugin
  • Énumération d’utilisateurs via /wp-json/wp/v2/users?context=edit
  • Tentatives de LFI via admin-ajax.php?template=../../../wp-config pour exfiltrer des credentials
  • Accès au panneau d’administration avec sessions authentifiées confirmées (HTTP 200)
  • Campagnes de mass-scanning opportuniste sans post-exploitation

🦠 Malwares déployés

  • Webshell PHP minimaliste : one-liner utilisant eval($_POST[...]) avec retour 404 comme technique d’évasion
  • Webshell 150KB déguisé en plugin WordPress “CMSmap” : plateforme d’attaque complète avec interface graphique, authentification par mot de passe, gestion de fichiers, accès base de données, scan de ports, injection de code en masse, modules d’escalade de privilèges (dont exploitation MySQL UDF). Obfusqué via encodage hex et base64/gzip compressé, décodé à l’exécution via eval(gzuncompress(base64_decode(...)))
  • Troisième plugin malveillant : webshell PHP enregistrant un endpoint REST API personnalisé (/morning/v1/[REDACTED]) avec callback permissif (__return_true), exécutant des commandes base64-encodées via passthru()

🔎 Indicateurs de détection

  • Réponses HTTP 207/200 Multi-Status aux requêtes vers les endpoints batch
  • User-agent strings contenant wp2shell et rezwp2shell

📋 Type d’article

Il s’agit d’une analyse technique et rapport d’exploitation active publié par Wiz Research, visant à documenter les TTPs observés, fournir des IOCs exploitables et informer les équipes de sécurité sur l’état de la menace.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1083 — File and Directory Discovery (Discovery)
  • T1087 — Account Discovery (Discovery)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

Malware / Outils

  • CMSmap (malicious variant) (backdoor)
  • PHP Webshell (one-liner eval) (backdoor)
  • PHP Webshell (REST API plugin) (backdoor)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ wiz.io — source reconnue (liste interne) (20pts)
  • ✅ 8901 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 13 IOCs dont des hashes (15pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/2 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137