Campagne ClickFix abuse le runtime Deno pour déployer un infostealer Python

🔍 Contexte Le Sophos Counter Threat Unit (CTU) a publié le 11 août 2026 une analyse technique d’une campagne observée en juin 2026, dans laquelle des acteurs malveillants ont exploité le runtime JavaScript Deno comme mécanisme d’exécution central dans une chaîne d’intrusion pilotée par ClickFix. 🎯 Vecteur initial et chaîne d’attaque Les 3 et 4 juin 2026, des sites WordPress compromis ont servi des leurres à thème Cloudflare via la technique ClickFix : un script JavaScript malveillant injecté dans les pages principales invitait les utilisateurs à exécuter une commande PowerShell via le terminal Windows. La commande était délivrée par le presse-papiers. ...

13 août 2026 · 4 min

XSS2Shell : chaîne XSS pré-auth vers RCE sur WordPress Core (CVE-2026-64638)

🔍 Contexte Publié le 6 août 2026 sur le blog de pwn.ai par Nigusu Kasahun, cet article détaille la découverte et l’exploitation complète d’une chaîne de vulnérabilités baptisée XSS2Shell, affectant WordPress Core dans toutes ses versions jusqu’à 7.0.3. La CVE associée est CVE-2026-64638. WordPress est utilisé par plus de 43 % des sites web, soit plus de 500 millions de sites potentiellement exposés. 🐛 Vulnérabilité initiale : différentiel de parseurs Le point d’entrée est wp-login.php. Lors d’une tentative de connexion échouée, le nom d’utilisateur soumis est intégré dans un message d’erreur HTML. La chaîne de sanitisation passe par : ...

10 août 2026 · 4 min

wp2root : chaîne d'exploitation WordPress de PHP à root via Copy Fail (LPE Linux 2026)

🔍 Contexte Publié le 5 août 2026 sur le blog Calif.io, cet article présente wp2root, une chaîne post-exploitation développée par l’équipe Calif pour faire suite à wp2shell (RCE pré-authentifiée WordPress Core d’AssetNote). L’article est accompagné d’un dépôt PoC public. 🎯 Objectif de la chaîne La chaîne wp2root part d’une exécution PHP contrainte (obtenue via wp2shell) et aboutit à un accès root sur le système Linux hôte, en contournant les restrictions PHP (disable_functions, filesystem read-only) et les protections noyau. ...

8 août 2026 · 3 min

Patch WordPress juillet 2026 : plus de 100 vulnérabilités corrigées dans l'écosystème

📅 Source : Sucuri Blog — publié le 31 juillet 2026. Cet article constitue le récapitulatif mensuel de sécurité WordPress de Sucuri pour juillet 2026, couvrant l’ensemble des vulnérabilités divulguées et des correctifs disponibles pour les plugins de l’écosystème WordPress. 🔴 Vulnérabilités critiques (sans authentification requise) : Kirki ≤ 6.0.12 — Injection SQL non authentifiée (CVE-2026-57726, 500 000+ installations) Appointment Booking Plugin ≤ 5.6.3 — Injection SQL non authentifiée (CVE-2026-57714, 100 000+ installations) Events Manager ≤ 7.3.6 — Injection SQL non authentifiée (CVE-2026-12987, 70 000+ installations) Amelia ≤ 2.4.2 — Injection SQL non authentifiée (CVE-2026-57702, 90 000+ installations) Bookly ≤ 27.5 — Injection SQL non authentifiée (CVE-2026-14516, 60 000+ installations, sans correctif) Bookly ≤ 27.7 — Injection SQL non authentifiée (CVE-2026-61949, correctif : 27.8) 🟠 Vulnérabilités à risque élevé notables : ...

3 août 2026 · 8 min

Exploitation active de wp2shell : RCE pré-auth critique dans WordPress Core (CVE-2026-63030 & CVE-2026-60137)

🔍 Contexte Publié le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l’exploitation active dans la nature d’une chaîne de vulnérabilités critique baptisée “wp2shell”, affectant WordPress Core. La vulnérabilité a été découverte par Searchlight Cyber à l’aide d’OpenAI GPT 5.6 Sol et publiée le 17 juillet 2026. 🎯 Vulnérabilités concernées CVE-2026-63030 & CVE-2026-60137 : Chaîne RCE complète pré-authentification affectant WordPress Core versions 6.9.0–6.9.4 et 7.0.0–7.0.1 CVE-2026-60137 (seul) : Injection SQL affectant WordPress Core versions 6.8.0–6.8.5 Le vecteur d’exploitation repose sur les endpoints REST API batch (/wp-json/batch/v1 ou /?rest_route=/batch/v1) 📊 Exposition 60% des organisations utilisant WordPress avaient au moins une instance vulnérable au moment de la publication 25% exposaient un serveur vulnérable sur Internet Ces chiffres ont décliné à 50% et 10% respectivement dans les 24 heures suivant la publication 💥 Activités post-exploitation observées Upload de plugins malveillants via /wp-admin/plugin-install.php?tab=upload et POST /wp-admin/update.php?action=upload-plugin Énumération d’utilisateurs via /wp-json/wp/v2/users?context=edit Tentatives de LFI via admin-ajax.php?template=../../../wp-config pour exfiltrer des credentials Accès au panneau d’administration avec sessions authentifiées confirmées (HTTP 200) Campagnes de mass-scanning opportuniste sans post-exploitation 🦠 Malwares déployés Webshell PHP minimaliste : one-liner utilisant eval($_POST[...]) avec retour 404 comme technique d’évasion Webshell 150KB déguisé en plugin WordPress “CMSmap” : plateforme d’attaque complète avec interface graphique, authentification par mot de passe, gestion de fichiers, accès base de données, scan de ports, injection de code en masse, modules d’escalade de privilèges (dont exploitation MySQL UDF). Obfusqué via encodage hex et base64/gzip compressé, décodé à l’exécution via eval(gzuncompress(base64_decode(...))) Troisième plugin malveillant : webshell PHP enregistrant un endpoint REST API personnalisé (/morning/v1/[REDACTED]) avec callback permissif (__return_true), exécutant des commandes base64-encodées via passthru() 🔎 Indicateurs de détection Réponses HTTP 207/200 Multi-Status aux requêtes vers les endpoints batch User-agent strings contenant wp2shell et rezwp2shell 📋 Type d’article Il s’agit d’une analyse technique et rapport d’exploitation active publié par Wiz Research, visant à documenter les TTPs observés, fournir des IOCs exploitables et informer les équipes de sécurité sur l’état de la menace. ...

21 juillet 2026 · 3 min

wp2shell : analyse technique approfondie des CVE-2026-63030 et CVE-2026-60137 dans WordPress

🔍 Contexte Publié le 18 juillet 2026 sur le blog ZephrSec (zsec.uk), cet article constitue une analyse technique approfondie (code trace) de la vulnérabilité wp2shell, découverte et documentée par AssetNote. Elle affecte WordPress Core versions 6.9.0 à 7.0.1 et porte deux CVEs : CVE-2026-63030 et CVE-2026-60137. 🐛 Description des vulnérabilités La chaîne d’exploitation repose sur trois composants vulnérables : Désynchronisation du batch REST (/wp-json/batch/v1) : un chemin malformé (http://:) provoque un WP_Error qui est ajouté à $validation mais pas à $matches, désalignant les deux tableaux parallèles. Cela permet à un objet requête d’être dispatché avec le handler d’une autre route. Route confusion : la requête d’un endpoint (/wp/v2/categories) est exécutée par le handler de /wp/v2/posts, contournant la validation du schéma REST. Injection SQL dans WP_Query (author__not_in) : une valeur scalaire non normalisée atteint la construction SQL sans coercition entière, permettant l’injection d’expressions SQL arbitraires (ex: SELECT IF((condition),SLEEP(delay),0)). ⚙️ Chaîne d’exploitation (PoC Python) Le PoC est structuré en deux étapes : ...

21 juillet 2026 · 3 min

Exploitation active de deux vulnérabilités WordPress (CVE-2026-60137 et CVE-2026-63030)

📰 Source : SecurityWeek — publié le 20 juillet 2026 L’article rapporte l’exploitation active de deux nouvelles vulnérabilités affectant WordPress, identifiées sous les références CVE-2026-60137 et CVE-2026-63030, regroupées sous le nom WP2Shell. ⚡ L’exploitation de ces failles a débuté rapidement après leur divulgation publique, ce qui indique une fenêtre de remédiation très courte pour les administrateurs de sites WordPress. 🎯 Les détails techniques précis sur la nature des vulnérabilités (type, vecteur d’attaque, score CVSS) ne sont pas fournis dans cet extrait. ...

20 juillet 2026 · 1 min

WP2SHELL : RCE pré-authentification critique dans WordPress Core (versions 6.9.x et 7.0.x)

📅 Contexte Le 17 juillet 2026, l’équipe de recherche en sécurité de Searchlight Cyber a publié un avis de sécurité concernant la découverte d’une vulnérabilité d’exécution de code à distance (RCE) pré-authentification dans WordPress Core, baptisée WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io). 🎯 Nature de la vulnérabilité Type : Remote Code Execution (RCE) pré-authentification Vecteur : Aucune condition préalable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins Point d’entrée : L’API batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1) Impact potentiel : Estimé à plus de 500 millions de sites web utilisant WordPress 📦 Versions affectées <= 6.8.5 : non affectées 6.9.0 - 6.9.4 : affectées 7.0.0 - 7.0.1 : affectées 🛡️ Mesures de mitigation Mise à jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9) En mesure temporaire d’urgence : Installer un plugin bloquant l’accès anonyme à l’API REST Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF 🔍 Informations complémentaires Les détails techniques ne sont pas divulgués à ce stade afin de laisser le temps aux défenseurs de patcher. Un outil public de vérification de vulnérabilité est disponible sur wp2shell.com, développé par Searchlight Cyber. ...

20 juillet 2026 · 2 min

Campagne mondiale d'exploitation de CMS : webshells déployés via 17 CVE actives

🌐 Contexte L’Australian Signals Directorate (ASD/ACSC) a publié le 14 juillet 2026 une alerte de niveau Critique concernant une campagne d’exploitation mondiale ciblant des systèmes de gestion de contenu (CMS), avec un impact confirmé sur de nombreuses PME australiennes. 🎯 Nature de la campagne Des acteurs malveillants procèdent à un scan massif de sites web à la recherche de vulnérabilités dans des CMS et leurs plugins. Les types de vulnérabilités exploitées incluent : ...

14 juillet 2026 · 3 min

Défacement de sites web de l'armée américaine via 404 hijacking par des hacktivistes pro-kurdes

🗓️ Contexte Source : CyberScoop, publié le 6 juillet 2026. L’article rapporte la découverte et la confirmation d’une campagne de défacement par 404 hijacking ciblant des sous-domaines officiels de l’armée américaine. 🎯 Cibles et impact Deux sous-domaines de l’armée américaine ont été compromis : oil.army.mil : site de l’Open Innovation Lab de l’armée (laboratoire de test pour logiciels et capacités cyber, créé en 2020) ai2c.army.mil : site de l’Artificial Intelligence Integration Center (créé en 2019) Les pages d’erreur 404 affichaient des messages de défacement incluant : ...

11 juillet 2026 · 2 min
Dernière mise à jour le: 17 septembre 2026 📝