WP2SHELL : RCE pré-authentification critique dans WordPress Core (versions 6.9.x et 7.0.x)

📅 Contexte Le 17 juillet 2026, l’équipe de recherche en sĂ©curitĂ© de Searchlight Cyber a publiĂ© un avis de sĂ©curitĂ© concernant la dĂ©couverte d’une vulnĂ©rabilitĂ© d’exĂ©cution de code Ă  distance (RCE) prĂ©-authentification dans WordPress Core, baptisĂ©e WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io). 🎯 Nature de la vulnĂ©rabilitĂ© Type : Remote Code Execution (RCE) prĂ©-authentification Vecteur : Aucune condition prĂ©alable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins Point d’entrĂ©e : L’API batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1) Impact potentiel : EstimĂ© Ă  plus de 500 millions de sites web utilisant WordPress 📩 Versions affectĂ©es <= 6.8.5 : non affectĂ©es 6.9.0 - 6.9.4 : affectĂ©es 7.0.0 - 7.0.1 : affectĂ©es đŸ›Ąïž Mesures de mitigation Mise Ă  jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9) En mesure temporaire d’urgence : Installer un plugin bloquant l’accĂšs anonyme Ă  l’API REST Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF 🔍 Informations complĂ©mentaires Les dĂ©tails techniques ne sont pas divulguĂ©s Ă  ce stade afin de laisser le temps aux dĂ©fenseurs de patcher. Un outil public de vĂ©rification de vulnĂ©rabilitĂ© est disponible sur wp2shell.com, dĂ©veloppĂ© par Searchlight Cyber. ...

20 juillet 2026 Â· 2 min

Campagne mondiale d'exploitation de CMS : webshells déployés via 17 CVE actives

🌐 Contexte L’Australian Signals Directorate (ASD/ACSC) a publiĂ© le 14 juillet 2026 une alerte de niveau Critique concernant une campagne d’exploitation mondiale ciblant des systĂšmes de gestion de contenu (CMS), avec un impact confirmĂ© sur de nombreuses PME australiennes. 🎯 Nature de la campagne Des acteurs malveillants procĂšdent Ă  un scan massif de sites web Ă  la recherche de vulnĂ©rabilitĂ©s dans des CMS et leurs plugins. Les types de vulnĂ©rabilitĂ©s exploitĂ©es incluent : ...

14 juillet 2026 Â· 3 min

CVE-2026-9082 : Injection SQL dans Drupal JSON:API ajoutée au catalogue KEV de la CISA

đŸ—“ïž Contexte Source : CrowdSec VulnTracking, publiĂ© le 25 mai 2026. CrowdSec suit activement les tentatives d’exploitation de CVE-2026-9082, une vulnĂ©rabilitĂ© de type SQL injection affectant le cƓur de Drupal via les paramĂštres de filtre de l’API JSON:API sur les endpoints /jsonapi/. 📅 Chronologie des Ă©vĂ©nements 20 mai 2026 : Drupal publie l’advisory de sĂ©curitĂ© SA-CORE-2026-004 21 mai 2026 : CrowdSec observe les premiĂšres tentatives de sondage (probing) 22 mai 2026 : CrowdSec publie une rĂšgle de dĂ©tection ; CISA ajoute CVE-2026-9082 au catalogue KEV (Known Exploited Vulnerabilities) 23 mai 2026 : PremiĂšre exploitation confirmĂ©e sur le rĂ©seau CrowdSec 25 mai 2026 : 68 IPs attaquantes distinctes observĂ©es 🔍 DĂ©tails techniques CVE-2026-9082 est causĂ©e par une neutralisation incorrecte d’entrĂ©es contrĂŽlĂ©es par l’attaquant dans les clĂ©s de paramĂštres de filtre JSON:API. Des mĂ©tacaractĂšres SQL peuvent ĂȘtre injectĂ©s directement dans la clĂ© du filtre (et non uniquement dans la valeur), via des requĂȘtes HTTP vers des endpoints /jsonapi/ exposĂ©s publiquement. ...

25 mai 2026 Â· 2 min

OpenSSL: débordement de pile CVE-2025-15467 exposant à une exécution de code (RCE)

Selon JFrog Security Research (research.jfrog.com), une nouvelle vulnĂ©rabilitĂ© OpenSSL, CVE-2025-15467, a Ă©tĂ© dĂ©voilĂ©e: un dĂ©bordement de pile susceptible d’entraĂźner une exĂ©cution de code Ă  distance (RCE). Bien qu’aucun score CVSS officiel ne soit encore publiĂ©, OpenSSL la classe Ă©levĂ©e, et JFrog estime qu’elle pourrait ĂȘtre Ă©valuĂ©e critique par le NVD. ⚠ La faille survient lors du traitement de CMS AuthEnvelopedData utilisant des chiffrements AEAD (ex. AES-GCM): l’IV extrait des paramĂštres ASN.1 peut ĂȘtre surdimensionnĂ©. OpenSSL le copie alors dans un tampon de pile de taille fixe sans vĂ©rifier la longueur (au-delĂ  de EVP_MAX_IV_LENGTH), provoquant un dĂ©bordement avant toute authentification. Un attaquant n’a donc pas besoin de clĂ©s valides: un message CMS spĂ©cialement conçu avec un IV trop grand suffit Ă  causer un crash ou potentiellement une RCE. ...

2 fĂ©vrier 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 25 aoĂ»t 2026 📝