Exploitation active de wp2shell : RCE pré-auth critique dans WordPress Core (CVE-2026-63030 & CVE-2026-60137)

🔍 Contexte Publié le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l’exploitation active dans la nature d’une chaîne de vulnérabilités critique baptisée “wp2shell”, affectant WordPress Core. La vulnérabilité a été découverte par Searchlight Cyber à l’aide d’OpenAI GPT 5.6 Sol et publiée le 17 juillet 2026. 🎯 Vulnérabilités concernées CVE-2026-63030 & CVE-2026-60137 : Chaîne RCE complète pré-authentification affectant WordPress Core versions 6.9.0–6.9.4 et 7.0.0–7.0.1 CVE-2026-60137 (seul) : Injection SQL affectant WordPress Core versions 6.8.0–6.8.5 Le vecteur d’exploitation repose sur les endpoints REST API batch (/wp-json/batch/v1 ou /?rest_route=/batch/v1) 📊 Exposition 60% des organisations utilisant WordPress avaient au moins une instance vulnérable au moment de la publication 25% exposaient un serveur vulnérable sur Internet Ces chiffres ont décliné à 50% et 10% respectivement dans les 24 heures suivant la publication 💥 Activités post-exploitation observées Upload de plugins malveillants via /wp-admin/plugin-install.php?tab=upload et POST /wp-admin/update.php?action=upload-plugin Énumération d’utilisateurs via /wp-json/wp/v2/users?context=edit Tentatives de LFI via admin-ajax.php?template=../../../wp-config pour exfiltrer des credentials Accès au panneau d’administration avec sessions authentifiées confirmées (HTTP 200) Campagnes de mass-scanning opportuniste sans post-exploitation 🦠 Malwares déployés Webshell PHP minimaliste : one-liner utilisant eval($_POST[...]) avec retour 404 comme technique d’évasion Webshell 150KB déguisé en plugin WordPress “CMSmap” : plateforme d’attaque complète avec interface graphique, authentification par mot de passe, gestion de fichiers, accès base de données, scan de ports, injection de code en masse, modules d’escalade de privilèges (dont exploitation MySQL UDF). Obfusqué via encodage hex et base64/gzip compressé, décodé à l’exécution via eval(gzuncompress(base64_decode(...))) Troisième plugin malveillant : webshell PHP enregistrant un endpoint REST API personnalisé (/morning/v1/[REDACTED]) avec callback permissif (__return_true), exécutant des commandes base64-encodées via passthru() 🔎 Indicateurs de détection Réponses HTTP 207/200 Multi-Status aux requêtes vers les endpoints batch User-agent strings contenant wp2shell et rezwp2shell 📋 Type d’article Il s’agit d’une analyse technique et rapport d’exploitation active publié par Wiz Research, visant à documenter les TTPs observés, fournir des IOCs exploitables et informer les équipes de sécurité sur l’état de la menace. ...

21 juillet 2026 · 3 min
Dernière mise à jour le: 22 juillet 2026 📝