Critical wp2shell WordPress flaws exploited to install webshells
Mis à jour :
Menace critique « wp2shell » : Exploitation active de WordPress
Des vulnérabilités critiques affectant le cœur de WordPress sont activement exploitées par des attaquants pour déployer des webshells persistants et prendre le contrôle de serveurs via une exécution de code à distance (RCE) non authentifiée.
Points clés :
- Mécanisme : Les attaques abusent de la fonctionnalité de traitement par lots de l’API REST de WordPress pour exécuter des commandes.
- Chaîne d’attaque : Les attaquants scannent les sites vulnérables, déploient des plugins malveillants, créent des comptes administrateurs frauduleux et utilisent des techniques d’injection SQL pour valider la faille.
- Persistence : Des webshells PHP dissimulés sont installés (notamment dans
/wp-content/cache/), souvent camouflés sous forme de plugins. - Contexte : La découverte a été facilitée par l’usage d’outils d’IA, et les correctifs ont été déployés via des mises à jour automatiques sur les versions supportées.
Vulnérabilités :
- CVE-2026-63030
- CVE-2026-60137
Recommandations :
- Mise à jour immédiate : Passer aux versions sécurisées (7.0.2, 6.9.5 ou 6.8.6).
- Audit des fichiers : Inspecter le répertoire
/wp-content/cache/et surveiller l’ajout de tout fichier PHP suspect. - Audit des comptes : Vérifier la liste des utilisateurs pour identifier toute création de compte administrateur non autorisé.
- Analyse des logs : Examiner les journaux d’accès à la recherche de requêtes suspectes ciblant l’API REST ou
admin-ajax.php. - Plugins : Passer en revue les extensions installées pour détecter tout plugin malveillant ou non reconnu.
