<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>PHP Webshell (REST API Plugin) on CyberVeille</title>
    <link>https://cyberveille.ch/tags/php-webshell-rest-api-plugin/</link>
    <description>Recent content in PHP Webshell (REST API Plugin) on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 21 Jul 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/php-webshell-rest-api-plugin/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Exploitation active de wp2shell : RCE pré-auth critique dans WordPress Core (CVE-2026-63030 &amp; CVE-2026-60137)</title>
      <link>https://cyberveille.ch/posts/2026-07-21-exploitation-active-de-wp2shell-rce-pre-auth-critique-dans-wordpress-core-cve-2026-63030-cve-2026-60137/</link>
      <pubDate>Tue, 21 Jul 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-07-21-exploitation-active-de-wp2shell-rce-pre-auth-critique-dans-wordpress-core-cve-2026-63030-cve-2026-60137/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l&amp;rsquo;exploitation active dans la nature d&amp;rsquo;une chaîne de vulnérabilités critique baptisée &lt;strong&gt;&amp;ldquo;wp2shell&amp;rdquo;&lt;/strong&gt;, affectant &lt;strong&gt;WordPress Core&lt;/strong&gt;. La vulnérabilité a été découverte par Searchlight Cyber à l&amp;rsquo;aide d&amp;rsquo;OpenAI GPT 5.6 Sol et publiée le 17 juillet 2026.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilités-concernées&#34;&gt;🎯 Vulnérabilités concernées&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVE-2026-63030 &amp;amp; CVE-2026-60137&lt;/strong&gt; : Chaîne RCE complète pré-authentification affectant WordPress Core versions &lt;strong&gt;6.9.0–6.9.4&lt;/strong&gt; et &lt;strong&gt;7.0.0–7.0.1&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2026-60137&lt;/strong&gt; (seul) : Injection SQL affectant WordPress Core versions &lt;strong&gt;6.8.0–6.8.5&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Le vecteur d&amp;rsquo;exploitation repose sur les &lt;strong&gt;endpoints REST API batch&lt;/strong&gt; (&lt;code&gt;/wp-json/batch/v1&lt;/code&gt; ou &lt;code&gt;/?rest_route=/batch/v1&lt;/code&gt;)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-exposition&#34;&gt;📊 Exposition&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;60% des organisations utilisant WordPress avaient au moins une instance vulnérable au moment de la publication&lt;/li&gt;
&lt;li&gt;25% exposaient un serveur vulnérable sur Internet&lt;/li&gt;
&lt;li&gt;Ces chiffres ont décliné à 50% et 10% respectivement dans les 24 heures suivant la publication&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-activités-post-exploitation-observées&#34;&gt;💥 Activités post-exploitation observées&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Upload de plugins malveillants&lt;/strong&gt; via &lt;code&gt;/wp-admin/plugin-install.php?tab=upload&lt;/code&gt; et &lt;code&gt;POST /wp-admin/update.php?action=upload-plugin&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Énumération d&amp;rsquo;utilisateurs&lt;/strong&gt; via &lt;code&gt;/wp-json/wp/v2/users?context=edit&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tentatives de LFI&lt;/strong&gt; via &lt;code&gt;admin-ajax.php?template=../../../wp-config&lt;/code&gt; pour exfiltrer des credentials&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Accès au panneau d&amp;rsquo;administration&lt;/strong&gt; avec sessions authentifiées confirmées (HTTP 200)&lt;/li&gt;
&lt;li&gt;Campagnes de &lt;strong&gt;mass-scanning opportuniste&lt;/strong&gt; sans post-exploitation&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-malwares-déployés&#34;&gt;🦠 Malwares déployés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Webshell PHP minimaliste&lt;/strong&gt; : one-liner utilisant &lt;code&gt;eval($_POST[...])&lt;/code&gt; avec retour 404 comme technique d&amp;rsquo;évasion&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Webshell 150KB déguisé en plugin WordPress &amp;ldquo;CMSmap&amp;rdquo;&lt;/strong&gt; : plateforme d&amp;rsquo;attaque complète avec interface graphique, authentification par mot de passe, gestion de fichiers, accès base de données, scan de ports, injection de code en masse, modules d&amp;rsquo;escalade de privilèges (dont exploitation MySQL UDF). Obfusqué via encodage hex et base64/gzip compressé, décodé à l&amp;rsquo;exécution via &lt;code&gt;eval(gzuncompress(base64_decode(...)))&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Troisième plugin malveillant&lt;/strong&gt; : webshell PHP enregistrant un endpoint REST API personnalisé (&lt;code&gt;/morning/v1/[REDACTED]&lt;/code&gt;) avec callback permissif (&lt;code&gt;__return_true&lt;/code&gt;), exécutant des commandes base64-encodées via &lt;code&gt;passthru()&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-indicateurs-de-détection&#34;&gt;🔎 Indicateurs de détection&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Réponses &lt;strong&gt;HTTP 207/200 Multi-Status&lt;/strong&gt; aux requêtes vers les endpoints batch&lt;/li&gt;
&lt;li&gt;User-agent strings contenant &lt;strong&gt;&lt;code&gt;wp2shell&lt;/code&gt;&lt;/strong&gt; et &lt;strong&gt;&lt;code&gt;rezwp2shell&lt;/code&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📋 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;une &lt;strong&gt;analyse technique et rapport d&amp;rsquo;exploitation active&lt;/strong&gt; publié par Wiz Research, visant à documenter les TTPs observés, fournir des IOCs exploitables et informer les équipes de sécurité sur l&amp;rsquo;état de la menace.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
