wp2shell : analyse technique approfondie des CVE-2026-63030 et CVE-2026-60137 dans WordPress

🔍 Contexte Publié le 18 juillet 2026 sur le blog ZephrSec (zsec.uk), cet article constitue une analyse technique approfondie (code trace) de la vulnérabilité wp2shell, découverte et documentée par AssetNote. Elle affecte WordPress Core versions 6.9.0 à 7.0.1 et porte deux CVEs : CVE-2026-63030 et CVE-2026-60137. 🐛 Description des vulnérabilités La chaîne d’exploitation repose sur trois composants vulnérables : Désynchronisation du batch REST (/wp-json/batch/v1) : un chemin malformé (http://:) provoque un WP_Error qui est ajouté à $validation mais pas à $matches, désalignant les deux tableaux parallèles. Cela permet à un objet requête d’être dispatché avec le handler d’une autre route. Route confusion : la requête d’un endpoint (/wp/v2/categories) est exécutée par le handler de /wp/v2/posts, contournant la validation du schéma REST. Injection SQL dans WP_Query (author__not_in) : une valeur scalaire non normalisée atteint la construction SQL sans coercition entière, permettant l’injection d’expressions SQL arbitraires (ex: SELECT IF((condition),SLEEP(delay),0)). ⚙️ Chaîne d’exploitation (PoC Python) Le PoC est structuré en deux étapes : ...

21 juillet 2026 · 3 min

Exploitation active de deux vulnérabilités WordPress (CVE-2026-60137 et CVE-2026-63030)

📰 Source : SecurityWeek — publié le 20 juillet 2026 L’article rapporte l’exploitation active de deux nouvelles vulnérabilités affectant WordPress, identifiées sous les références CVE-2026-60137 et CVE-2026-63030, regroupées sous le nom WP2Shell. ⚡ L’exploitation de ces failles a débuté rapidement après leur divulgation publique, ce qui indique une fenêtre de remédiation très courte pour les administrateurs de sites WordPress. 🎯 Les détails techniques précis sur la nature des vulnérabilités (type, vecteur d’attaque, score CVSS) ne sont pas fournis dans cet extrait. ...

20 juillet 2026 · 1 min
Dernière mise à jour le: 21 juillet 2026 📝