WordPress Exploitation Underway (CVE-2026-63030), (Mon, Jul 20th)
Mis à jour :
Exploitation active de la vulnérabilité “wp2shell” dans le cœur de WordPress
Une vulnérabilité critique, baptisée « wp2shell » et référencée sous le code CVE-2026-63030, fait actuellement l’objet d’attaques actives. Contrairement à la majorité des failles WordPress qui touchent des extensions, celle-ci affecte directement le cœur du CMS.
Points clés :
- Type de vulnérabilité : Injection SQL (SQLi) via l’API REST de WordPress.
- Impact : Exécution de code à distance (RCE) non authentifiée, permettant aux attaquants de prendre le contrôle total du site.
- Mode opératoire : L’attaquant utilise des requêtes
UNION SELECTpour injecter un webshell PHP dans le répertoire/wp-content/cache/. Le fichier ainsi créé simule une erreur 404 pour masquer sa présence. - Post-exploitation : Les attaquants créent également de nouveaux comptes administrateurs pour maintenir l’accès.
Vulnérabilité identifiée :
- CVE-2026-63030 : Injection SQL dans le cœur de WordPress permettant l’exécution de code à distance.
Recommandations :
- Vérification : Testez votre instance sur wp2shell.com pour déterminer si elle est exposée.
- Présomption de compromission : Si vous êtes vulnérable, considérez que votre site a été compromis.
- Actions de nettoyage immédiates :
- Inspectez le répertoire
/wp-content/cache/à la recherche de fichiers PHP suspects. - Vérifiez la liste des utilisateurs de la base de données et supprimez tout compte administrateur inconnu ou créé récemment.
- Appliquez les correctifs de sécurité dès leur disponibilité.
- Inspectez le répertoire
