wp2shell : analyse technique approfondie des CVE-2026-63030 et CVE-2026-60137 dans WordPress

🔍 Contexte Publié le 18 juillet 2026 sur le blog ZephrSec (zsec.uk), cet article constitue une analyse technique approfondie (code trace) de la vulnérabilité wp2shell, découverte et documentée par AssetNote. Elle affecte WordPress Core versions 6.9.0 à 7.0.1 et porte deux CVEs : CVE-2026-63030 et CVE-2026-60137. 🐛 Description des vulnérabilités La chaîne d’exploitation repose sur trois composants vulnérables : Désynchronisation du batch REST (/wp-json/batch/v1) : un chemin malformé (http://:) provoque un WP_Error qui est ajouté à $validation mais pas à $matches, désalignant les deux tableaux parallèles. Cela permet à un objet requête d’être dispatché avec le handler d’une autre route. Route confusion : la requête d’un endpoint (/wp/v2/categories) est exécutée par le handler de /wp/v2/posts, contournant la validation du schéma REST. Injection SQL dans WP_Query (author__not_in) : une valeur scalaire non normalisée atteint la construction SQL sans coercition entière, permettant l’injection d’expressions SQL arbitraires (ex: SELECT IF((condition),SLEEP(delay),0)). ⚙️ Chaîne d’exploitation (PoC Python) Le PoC est structuré en deux étapes : ...

21 juillet 2026 · 3 min

Entités militaires sud-est asiatiques ciblées via CVE-2026-41940 (cPanel) avec exfiltration de données chinoises

🔍 Contexte Le 2 mai 2026, Ctrl-Alt-Intel publie une analyse de threat research basée sur la découverte d’un serveur de staging attaquant exposé. L’article fait suite à la divulgation publique de CVE-2026-41940, un bypass d’authentification critique dans cPanel & WHM (versions après 11.40), initialement documenté par watchTowr Labs le 29 avril 2026. 🎯 Victimologie L’acteur a ciblé principalement : Philippine Coast Guard Philippine Air Force, 15th Strike Wing Philippine Government Arsenal, Department of National Defense Lao Ministry of National Defence Lao Ministry of Natural Resources and Environment MSPs et hébergeurs aux Philippines, Laos, Canada, Afrique du Sud et États-Unis Un portail de formation du secteur de la défense indonésien Des organisations chinoises du secteur ferroviaire (China Railway Society Electrification Committee) ⚙️ Techniques d’attaque Exploitation CVE-2026-41940 : L’acteur a utilisé des PoC publics pour forger des sessions WHM en injectant des valeurs user=root, hasroot=1, tfa_verified=1, obtenant un accès root non authentifié. ...

4 mai 2026 · 4 min
Dernière mise à jour le: 8 août 2026 📝