WP2SHELL : RCE pré-authentification critique dans WordPress Core (versions 6.9.x et 7.0.x)
đ Contexte Le 17 juillet 2026, lâĂ©quipe de recherche en sĂ©curitĂ© de Searchlight Cyber a publiĂ© un avis de sĂ©curitĂ© concernant la dĂ©couverte dâune vulnĂ©rabilitĂ© dâexĂ©cution de code Ă distance (RCE) prĂ©-authentification dans WordPress Core, baptisĂ©e WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io). đŻ Nature de la vulnĂ©rabilitĂ© Type : Remote Code Execution (RCE) prĂ©-authentification Vecteur : Aucune condition prĂ©alable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins Point dâentrĂ©e : LâAPI batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1) Impact potentiel : EstimĂ© Ă plus de 500 millions de sites web utilisant WordPress đŠ Versions affectĂ©es <= 6.8.5 : non affectĂ©es 6.9.0 - 6.9.4 : affectĂ©es 7.0.0 - 7.0.1 : affectĂ©es đĄïž Mesures de mitigation Mise Ă jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9) En mesure temporaire dâurgence : Installer un plugin bloquant lâaccĂšs anonyme Ă lâAPI REST Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF đ Informations complĂ©mentaires Les dĂ©tails techniques ne sont pas divulguĂ©s Ă ce stade afin de laisser le temps aux dĂ©fenseurs de patcher. Un outil public de vĂ©rification de vulnĂ©rabilitĂ© est disponible sur wp2shell.com, dĂ©veloppĂ© par Searchlight Cyber. ...