WordPress Exploitation Underway (CVE-2026-63030), (Mon, Jul 20th)

1 minute de lecture

Mis à jour :

Exploitation active de la vulnérabilité “wp2shell” dans le cœur de WordPress

Une vulnérabilité critique, baptisée « wp2shell » et référencée sous le code CVE-2026-63030, fait actuellement l’objet d’attaques actives. Contrairement à la majorité des failles WordPress qui touchent des extensions, celle-ci affecte directement le cœur du CMS.

Points clés :

  • Type de vulnérabilité : Injection SQL (SQLi) via l’API REST de WordPress.
  • Impact : Exécution de code à distance (RCE) non authentifiée, permettant aux attaquants de prendre le contrôle total du site.
  • Mode opératoire : L’attaquant utilise des requêtes UNION SELECT pour injecter un webshell PHP dans le répertoire /wp-content/cache/. Le fichier ainsi créé simule une erreur 404 pour masquer sa présence.
  • Post-exploitation : Les attaquants créent également de nouveaux comptes administrateurs pour maintenir l’accès.

Vulnérabilité identifiée :

  • CVE-2026-63030 : Injection SQL dans le cœur de WordPress permettant l’exécution de code à distance.

Recommandations :

  • Vérification : Testez votre instance sur wp2shell.com pour déterminer si elle est exposée.
  • Présomption de compromission : Si vous êtes vulnérable, considérez que votre site a été compromis.
  • Actions de nettoyage immédiates :
    • Inspectez le répertoire /wp-content/cache/ à la recherche de fichiers PHP suspects.
    • Vérifiez la liste des utilisateurs de la base de données et supprimez tout compte administrateur inconnu ou créé récemment.
    • Appliquez les correctifs de sécurité dès leur disponibilité.

Source