Exploitation active de wp2shell : RCE pré-auth critique dans WordPress Core (CVE-2026-63030 & CVE-2026-60137)

🔍 Contexte PubliĂ© le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l’exploitation active dans la nature d’une chaĂźne de vulnĂ©rabilitĂ©s critique baptisĂ©e “wp2shell”, affectant WordPress Core. La vulnĂ©rabilitĂ© a Ă©tĂ© dĂ©couverte par Searchlight Cyber Ă  l’aide d’OpenAI GPT 5.6 Sol et publiĂ©e le 17 juillet 2026. 🎯 VulnĂ©rabilitĂ©s concernĂ©es CVE-2026-63030 & CVE-2026-60137 : ChaĂźne RCE complĂšte prĂ©-authentification affectant WordPress Core versions 6.9.0–6.9.4 et 7.0.0–7.0.1 CVE-2026-60137 (seul) : Injection SQL affectant WordPress Core versions 6.8.0–6.8.5 Le vecteur d’exploitation repose sur les endpoints REST API batch (/wp-json/batch/v1 ou /?rest_route=/batch/v1) 📊 Exposition 60% des organisations utilisant WordPress avaient au moins une instance vulnĂ©rable au moment de la publication 25% exposaient un serveur vulnĂ©rable sur Internet Ces chiffres ont dĂ©clinĂ© Ă  50% et 10% respectivement dans les 24 heures suivant la publication đŸ’„ ActivitĂ©s post-exploitation observĂ©es Upload de plugins malveillants via /wp-admin/plugin-install.php?tab=upload et POST /wp-admin/update.php?action=upload-plugin ÉnumĂ©ration d’utilisateurs via /wp-json/wp/v2/users?context=edit Tentatives de LFI via admin-ajax.php?template=../../../wp-config pour exfiltrer des credentials AccĂšs au panneau d’administration avec sessions authentifiĂ©es confirmĂ©es (HTTP 200) Campagnes de mass-scanning opportuniste sans post-exploitation 🩠 Malwares dĂ©ployĂ©s Webshell PHP minimaliste : one-liner utilisant eval($_POST[...]) avec retour 404 comme technique d’évasion Webshell 150KB dĂ©guisĂ© en plugin WordPress “CMSmap” : plateforme d’attaque complĂšte avec interface graphique, authentification par mot de passe, gestion de fichiers, accĂšs base de donnĂ©es, scan de ports, injection de code en masse, modules d’escalade de privilĂšges (dont exploitation MySQL UDF). ObfusquĂ© via encodage hex et base64/gzip compressĂ©, dĂ©codĂ© Ă  l’exĂ©cution via eval(gzuncompress(base64_decode(...))) TroisiĂšme plugin malveillant : webshell PHP enregistrant un endpoint REST API personnalisĂ© (/morning/v1/[REDACTED]) avec callback permissif (__return_true), exĂ©cutant des commandes base64-encodĂ©es via passthru() 🔎 Indicateurs de dĂ©tection RĂ©ponses HTTP 207/200 Multi-Status aux requĂȘtes vers les endpoints batch User-agent strings contenant wp2shell et rezwp2shell 📋 Type d’article Il s’agit d’une analyse technique et rapport d’exploitation active publiĂ© par Wiz Research, visant Ă  documenter les TTPs observĂ©s, fournir des IOCs exploitables et informer les Ă©quipes de sĂ©curitĂ© sur l’état de la menace. ...

21 juillet 2026 Â· 3 min

wp2shell : analyse technique approfondie des CVE-2026-63030 et CVE-2026-60137 dans WordPress

🔍 Contexte PubliĂ© le 18 juillet 2026 sur le blog ZephrSec (zsec.uk), cet article constitue une analyse technique approfondie (code trace) de la vulnĂ©rabilitĂ© wp2shell, dĂ©couverte et documentĂ©e par AssetNote. Elle affecte WordPress Core versions 6.9.0 Ă  7.0.1 et porte deux CVEs : CVE-2026-63030 et CVE-2026-60137. 🐛 Description des vulnĂ©rabilitĂ©s La chaĂźne d’exploitation repose sur trois composants vulnĂ©rables : DĂ©synchronisation du batch REST (/wp-json/batch/v1) : un chemin malformĂ© (http://:) provoque un WP_Error qui est ajoutĂ© Ă  $validation mais pas Ă  $matches, dĂ©salignant les deux tableaux parallĂšles. Cela permet Ă  un objet requĂȘte d’ĂȘtre dispatchĂ© avec le handler d’une autre route. Route confusion : la requĂȘte d’un endpoint (/wp/v2/categories) est exĂ©cutĂ©e par le handler de /wp/v2/posts, contournant la validation du schĂ©ma REST. Injection SQL dans WP_Query (author__not_in) : une valeur scalaire non normalisĂ©e atteint la construction SQL sans coercition entiĂšre, permettant l’injection d’expressions SQL arbitraires (ex: SELECT IF((condition),SLEEP(delay),0)). ⚙ ChaĂźne d’exploitation (PoC Python) Le PoC est structurĂ© en deux Ă©tapes : ...

21 juillet 2026 Â· 3 min

CVE-2026-4020 : Gravity SMTP expose des données sensibles via un endpoint REST non protégé

🔍 Contexte CrowdSec publie le 1er juin 2026 une analyse de la vulnĂ©rabilitĂ© CVE-2026-4020 affectant le plugin WordPress Gravity SMTP dĂ©veloppĂ© par RocketGenius. La vulnĂ©rabilitĂ© a Ă©tĂ© publiĂ©e le 31 mars 2026, la couverture de dĂ©tection CrowdSec dĂ©ployĂ©e le 22 mai, et la premiĂšre exploitation in-the-wild observĂ©e le 27 mai 2026. ⚙ MĂ©canisme technique La faille rĂ©side dans un endpoint REST API exposĂ© sans contrĂŽle d’accĂšs appropriĂ©. L’endpoint /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings est accessible sans authentification car la vĂ©rification de permission retourne systĂ©matiquement true. ...

1 juin 2026 Â· 2 min

PolyShell : faille critique d'upload non restreint dans Magento et Adobe Commerce exploitée activement

🔍 Contexte PubliĂ© le 17 mars 2026 par Sansec (sansec.io), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© critique baptisĂ©e PolyShell, affectant Magento Open Source et Adobe Commerce dans toutes leurs versions de production actuelles. 🚹 VulnĂ©rabilitĂ© La faille rĂ©side dans l’API REST de Magento, au niveau du traitement des options de panier (cart item custom options). Trois contrĂŽles critiques sont absents : Aucune validation de l’ID d’option soumis Aucune vĂ©rification du type d’option (file) Aucune restriction sur les extensions de fichier (.php, .phtml, .phar autorisĂ©es) La seule validation prĂ©sente (getimagesizefromstring) est trivialement contournable via des fichiers polyglots (images GIF/PNG contenant du code PHP exĂ©cutable). ...

26 mars 2026 Â· 4 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝