Exploitation active de wp2shell : RCE pré-auth critique dans WordPress Core (CVE-2026-63030 & CVE-2026-60137)

🔍 Contexte PubliĂ© le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l’exploitation active dans la nature d’une chaĂźne de vulnĂ©rabilitĂ©s critique baptisĂ©e “wp2shell”, affectant WordPress Core. La vulnĂ©rabilitĂ© a Ă©tĂ© dĂ©couverte par Searchlight Cyber Ă  l’aide d’OpenAI GPT 5.6 Sol et publiĂ©e le 17 juillet 2026. 🎯 VulnĂ©rabilitĂ©s concernĂ©es CVE-2026-63030 & CVE-2026-60137 : ChaĂźne RCE complĂšte prĂ©-authentification affectant WordPress Core versions 6.9.0–6.9.4 et 7.0.0–7.0.1 CVE-2026-60137 (seul) : Injection SQL affectant WordPress Core versions 6.8.0–6.8.5 Le vecteur d’exploitation repose sur les endpoints REST API batch (/wp-json/batch/v1 ou /?rest_route=/batch/v1) 📊 Exposition 60% des organisations utilisant WordPress avaient au moins une instance vulnĂ©rable au moment de la publication 25% exposaient un serveur vulnĂ©rable sur Internet Ces chiffres ont dĂ©clinĂ© Ă  50% et 10% respectivement dans les 24 heures suivant la publication đŸ’„ ActivitĂ©s post-exploitation observĂ©es Upload de plugins malveillants via /wp-admin/plugin-install.php?tab=upload et POST /wp-admin/update.php?action=upload-plugin ÉnumĂ©ration d’utilisateurs via /wp-json/wp/v2/users?context=edit Tentatives de LFI via admin-ajax.php?template=../../../wp-config pour exfiltrer des credentials AccĂšs au panneau d’administration avec sessions authentifiĂ©es confirmĂ©es (HTTP 200) Campagnes de mass-scanning opportuniste sans post-exploitation 🩠 Malwares dĂ©ployĂ©s Webshell PHP minimaliste : one-liner utilisant eval($_POST[...]) avec retour 404 comme technique d’évasion Webshell 150KB dĂ©guisĂ© en plugin WordPress “CMSmap” : plateforme d’attaque complĂšte avec interface graphique, authentification par mot de passe, gestion de fichiers, accĂšs base de donnĂ©es, scan de ports, injection de code en masse, modules d’escalade de privilĂšges (dont exploitation MySQL UDF). ObfusquĂ© via encodage hex et base64/gzip compressĂ©, dĂ©codĂ© Ă  l’exĂ©cution via eval(gzuncompress(base64_decode(...))) TroisiĂšme plugin malveillant : webshell PHP enregistrant un endpoint REST API personnalisĂ© (/morning/v1/[REDACTED]) avec callback permissif (__return_true), exĂ©cutant des commandes base64-encodĂ©es via passthru() 🔎 Indicateurs de dĂ©tection RĂ©ponses HTTP 207/200 Multi-Status aux requĂȘtes vers les endpoints batch User-agent strings contenant wp2shell et rezwp2shell 📋 Type d’article Il s’agit d’une analyse technique et rapport d’exploitation active publiĂ© par Wiz Research, visant Ă  documenter les TTPs observĂ©s, fournir des IOCs exploitables et informer les Ă©quipes de sĂ©curitĂ© sur l’état de la menace. ...

21 juillet 2026 Â· 3 min

wp2shell : analyse technique approfondie des CVE-2026-63030 et CVE-2026-60137 dans WordPress

🔍 Contexte PubliĂ© le 18 juillet 2026 sur le blog ZephrSec (zsec.uk), cet article constitue une analyse technique approfondie (code trace) de la vulnĂ©rabilitĂ© wp2shell, dĂ©couverte et documentĂ©e par AssetNote. Elle affecte WordPress Core versions 6.9.0 Ă  7.0.1 et porte deux CVEs : CVE-2026-63030 et CVE-2026-60137. 🐛 Description des vulnĂ©rabilitĂ©s La chaĂźne d’exploitation repose sur trois composants vulnĂ©rables : DĂ©synchronisation du batch REST (/wp-json/batch/v1) : un chemin malformĂ© (http://:) provoque un WP_Error qui est ajoutĂ© Ă  $validation mais pas Ă  $matches, dĂ©salignant les deux tableaux parallĂšles. Cela permet Ă  un objet requĂȘte d’ĂȘtre dispatchĂ© avec le handler d’une autre route. Route confusion : la requĂȘte d’un endpoint (/wp/v2/categories) est exĂ©cutĂ©e par le handler de /wp/v2/posts, contournant la validation du schĂ©ma REST. Injection SQL dans WP_Query (author__not_in) : une valeur scalaire non normalisĂ©e atteint la construction SQL sans coercition entiĂšre, permettant l’injection d’expressions SQL arbitraires (ex: SELECT IF((condition),SLEEP(delay),0)). ⚙ ChaĂźne d’exploitation (PoC Python) Le PoC est structurĂ© en deux Ă©tapes : ...

21 juillet 2026 Â· 3 min

Exploitation active de deux vulnérabilités WordPress (CVE-2026-60137 et CVE-2026-63030)

📰 Source : SecurityWeek — publiĂ© le 20 juillet 2026 L’article rapporte l’exploitation active de deux nouvelles vulnĂ©rabilitĂ©s affectant WordPress, identifiĂ©es sous les rĂ©fĂ©rences CVE-2026-60137 et CVE-2026-63030, regroupĂ©es sous le nom WP2Shell. ⚡ L’exploitation de ces failles a dĂ©butĂ© rapidement aprĂšs leur divulgation publique, ce qui indique une fenĂȘtre de remĂ©diation trĂšs courte pour les administrateurs de sites WordPress. 🎯 Les dĂ©tails techniques prĂ©cis sur la nature des vulnĂ©rabilitĂ©s (type, vecteur d’attaque, score CVSS) ne sont pas fournis dans cet extrait. ...

20 juillet 2026 Â· 1 min

WP2SHELL : RCE pré-authentification critique dans WordPress Core (versions 6.9.x et 7.0.x)

📅 Contexte Le 17 juillet 2026, l’équipe de recherche en sĂ©curitĂ© de Searchlight Cyber a publiĂ© un avis de sĂ©curitĂ© concernant la dĂ©couverte d’une vulnĂ©rabilitĂ© d’exĂ©cution de code Ă  distance (RCE) prĂ©-authentification dans WordPress Core, baptisĂ©e WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io). 🎯 Nature de la vulnĂ©rabilitĂ© Type : Remote Code Execution (RCE) prĂ©-authentification Vecteur : Aucune condition prĂ©alable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins Point d’entrĂ©e : L’API batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1) Impact potentiel : EstimĂ© Ă  plus de 500 millions de sites web utilisant WordPress 📩 Versions affectĂ©es <= 6.8.5 : non affectĂ©es 6.9.0 - 6.9.4 : affectĂ©es 7.0.0 - 7.0.1 : affectĂ©es đŸ›Ąïž Mesures de mitigation Mise Ă  jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9) En mesure temporaire d’urgence : Installer un plugin bloquant l’accĂšs anonyme Ă  l’API REST Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF 🔍 Informations complĂ©mentaires Les dĂ©tails techniques ne sont pas divulguĂ©s Ă  ce stade afin de laisser le temps aux dĂ©fenseurs de patcher. Un outil public de vĂ©rification de vulnĂ©rabilitĂ© est disponible sur wp2shell.com, dĂ©veloppĂ© par Searchlight Cyber. ...

20 juillet 2026 Â· 2 min

Campagne mondiale d'exploitation de CMS : webshells déployés via 17 CVE actives

🌐 Contexte L’Australian Signals Directorate (ASD/ACSC) a publiĂ© le 14 juillet 2026 une alerte de niveau Critique concernant une campagne d’exploitation mondiale ciblant des systĂšmes de gestion de contenu (CMS), avec un impact confirmĂ© sur de nombreuses PME australiennes. 🎯 Nature de la campagne Des acteurs malveillants procĂšdent Ă  un scan massif de sites web Ă  la recherche de vulnĂ©rabilitĂ©s dans des CMS et leurs plugins. Les types de vulnĂ©rabilitĂ©s exploitĂ©es incluent : ...

14 juillet 2026 Â· 3 min

Défacement de sites web de l'armée américaine via 404 hijacking par des hacktivistes pro-kurdes

đŸ—“ïž Contexte Source : CyberScoop, publiĂ© le 6 juillet 2026. L’article rapporte la dĂ©couverte et la confirmation d’une campagne de dĂ©facement par 404 hijacking ciblant des sous-domaines officiels de l’armĂ©e amĂ©ricaine. 🎯 Cibles et impact Deux sous-domaines de l’armĂ©e amĂ©ricaine ont Ă©tĂ© compromis : oil.army.mil : site de l’Open Innovation Lab de l’armĂ©e (laboratoire de test pour logiciels et capacitĂ©s cyber, créé en 2020) ai2c.army.mil : site de l’Artificial Intelligence Integration Center (créé en 2019) Les pages d’erreur 404 affichaient des messages de dĂ©facement incluant : ...

11 juillet 2026 Â· 2 min

ErrTraffic : analyse d'un framework ClickFix MaaS exploitant EtherHiding sur WordPress

🔍 Contexte PubliĂ© le 16 juin 2026 par Sekoia TDR (Jeremy Scion et Quentin Bourgue), cet article est la version publique d’un rapport privĂ© distribuĂ© aux clients le 2 juin 2026. Il documente en profondeur le framework ErrTraffic, un outil de distribution de malwares opĂ©rĂ© sous modĂšle Malware-as-a-Service (MaaS). đŸ§© Description du framework ErrTraffic ErrTraffic est un framework JavaScript injectĂ© dans des sites WordPress compromis pour afficher des leurres ClickFix (faux BSOD, reCAPTCHA, Cloudflare Turnstile) et distribuer des malwares aux visiteurs. Il intĂšgre un Traffic Distribution System (TDS) avec : ...

17 juin 2026 Â· 5 min

CVE-2026-8181 : Bypass d'authentification critique dans le plugin WordPress Burst Statistics

🔍 Contexte Source : CrowdSec Tracker (https://tracker.crowdsec.net/cves/CVE-2026-8181), publiĂ© le 8 juin 2026. La CVE a Ă©tĂ© initialement publiĂ©e sur le NVD le 14 mai 2026. 🐛 VulnĂ©rabilitĂ© CVE-2026-8181 est une vulnĂ©rabilitĂ© critique d’authentification bypass (CVSS : 9.8) affectant le plugin Burst Statistics – Privacy-Friendly WordPress Analytics pour WordPress CMS, dans les versions 3.4.0 Ă  3.4.1.1. La faille rĂ©side dans une mauvaise gestion de la valeur de retour de la fonction is_mainwp_authenticated() lors de la validation des mots de passe d’application issus de l’en-tĂȘte Authorization. Un attaquant non authentifiĂ©, connaissant le nom d’utilisateur d’un administrateur, peut usurper son identitĂ© en fournissant n’importe quel mot de passe en Basic Authentication, aboutissant Ă  une Ă©lĂ©vation de privilĂšges. ...

8 juin 2026 Â· 2 min

Exploitation active de CVE-2026-3300 dans Everest Forms Pro pour compromettre des sites WordPress

📰 Source : BleepingComputer — publiĂ© le 6 juin 2026 Contexte Une vulnĂ©rabilitĂ© critique identifiĂ©e sous CVE-2026-3300 affecte le plugin commercial Everest Forms Pro (versions 1.9.12 et antĂ©rieures) pour WordPress. Cette faille est activement exploitĂ©e dans la nature depuis le 13 avril, selon les donnĂ©es tĂ©lĂ©mĂ©triques de Wordfence. DĂ©tails techniques La vulnĂ©rabilitĂ© rĂ©side dans la fonctionnalitĂ© Complex Calculation du plugin, qui insĂšre des valeurs soumises via des champs de formulaire dans une chaĂźne de code PHP, puis exĂ©cute ce code via la fonction eval(). ...

8 juin 2026 Â· 2 min

Roundup mai 2026 : 100+ vulnérabilités critiques dans l'écosystÚme WordPress

📰 Contexte Source : blog.sucuri.net — Publication du 1er juin 2026. Il s’agit du rĂ©capitulatif mensuel de Sucuri listant les vulnĂ©rabilitĂ©s de sĂ©curitĂ© dĂ©couvertes et patchĂ©es dans l’écosystĂšme WordPress (plugins et thĂšmes) au cours du mois de mai 2026. 🔮 VulnĂ©rabilitĂ©s critiques Trois vulnĂ©rabilitĂ©s sont classĂ©es Critical : Advanced Custom Fields: Extended (≀ 0.9.2.5) — Privilege Escalation sans authentification — CVE-2026-8809 — patchĂ© en 0.9.2.6 Avada (Fusion) Builder (≀ 3.15.2) — Remote Code Execution sans authentification — CVE-2026-6279 — patchĂ© en 3.15.3 Gravity Forms (≀ 2.10.0.1) — Arbitrary File Deletion sans authentification — CVE-2026-48866 — patchĂ© en 2.10.1 🟠 VulnĂ©rabilitĂ©s High sans authentification (sĂ©lection) LiteSpeed Cache (≀ 7.7) — XSS — CVE-2026-3375 — 7M+ installations WooCommerce PayPal Payments (≀ 4.0.1) — Broken Access Control — CVE-2026-9284 Forminator Forms (≀ 1.52.1) — Arbitrary File Read — CVE-2026-5192 ManageWP Worker (≀ 4.9.31) — XSS — CVE-2026-3718 Database Backup for WordPress (≀ 2.5.2) — Arbitrary File Read + Broken Access Control (x2) — CVE-2026-4030, CVE-2026-4029, CVE-2026-4031 Kirki (≀ 6.0.6) — Arbitrary File Read — CVE-2026-8073 Post SMTP (≀ 3.6.2) — XSS — CVE-2026-48838 Appointment Booking Calendar (≀ 1.6.11.8) — SQL Injection — CVE-2026-7797 Email Marketing for WooCommerce by Omnisend (≀ 1.18.0) — Broken Authentication — CVE-2026-42668 PixelYourSite Pro (≀ 12.5.0.1) — SSRF — CVE-2026-7049 Avada (Fusion) Builder (≀ 3.15.1) — SQL Injection — CVE-2026-4798 Slider Revolution — Arbitrary File Upload — CVE-2026-6692 Betheme (≀ 28.4) — Remote Code Execution — CVE-2026-6261 Roneous (≀ 2.1.5) — Local File Inclusion sans authentification — CVE-2025-69177 — pas de patch disponible 🟡 Plugins sans patch disponible au moment de la publication Meta for WooCommerce (≀ 3.7.0) — Open Redirect — CVE-2026-49059 Adminimize (≀ 1.11.11) — Broken Access Control — CVE-2026-49045 Duplicate Page and Post (≀ 2.9.5) — SQL Injection — CVE-2026-49046 The Post Grid (≀ 7.9.2) — Broken Access Control — CVE-2026-49054 Roneous (≀ 2.1.5) — Local File Inclusion — CVE-2025-69177 📊 PĂ©rimĂštre global L’article couvre plus de 100 entrĂ©es CVE rĂ©parties sur des dizaines de plugins et thĂšmes WordPress, avec des bases d’installation allant de 90 000 Ă  plus de 10 millions (Yoast SEO). Les types de vulnĂ©rabilitĂ©s incluent : XSS, Broken Access Control, SQL Injection, RCE, Privilege Escalation, Arbitrary File Read/Upload/Deletion, IDOR, SSRF, Path Traversal, Local File Inclusion, Information Disclosure, Open Redirect, Broken Authentication, Denial of Service, Content Injection. ...

6 juin 2026 Â· 7 min
DerniĂšre mise Ă  jour le: 3 aoĂ»t 2026 📝