WordPress wp2shell Exploitation Grows as Public Exploit Fuels Mass Scanning

1 minute de lecture

Mis à jour :

Menace critique : La vulnérabilité « wp2shell » cible WordPress

Une faille de sécurité majeure, baptisée wp2shell, frappe les installations WordPress depuis fin 2025. Cette vulnérabilité permet à un attaquant non authentifié d’exécuter du code à distance (RCE) sur des configurations standards, sans nécessiter d’extension spécifique.

Points clés :

  • Exploitation massive : La publication publique d’un code d’exploitation (PoC) a entraîné une vague massive de scans automatisés à l’échelle mondiale.
  • Chaîne d’attaque : La compromission repose sur une injection SQL menant à une exécution de code, facilitée par une confusion de routage dans l’API REST de WordPress.
  • Impact : Les attaquants utilisent cette faille pour créer des comptes administrateurs factices, installer des plugins malveillants ou déployer des shells distants (notamment un outil baptisé « CMSmap ») et des chevaux de Troie comme Overlord RAT.

Vulnérabilités :

  • CVE-2026-60137 : Faille d’injection SQL servant de point d’entrée via l’API REST, permettant de contourner l’authentification.
  • CVE-2026-63030 : Vulnérabilité permettant l’exécution de code à distance (RCE) sur les versions de WordPress depuis la 6.9 (si le cache objet persistant n’est pas utilisé).

Recommandations :

  • Mise à jour immédiate : Appliquer les correctifs WordPress dès que possible.
  • Audit de sécurité : Même après patch, inspecter les instances pour détecter tout signe de compromission : création de nouveaux comptes administrateurs suspects, présence de plugins non autorisés ou fichiers inhabituels.
  • Veille et protection : Vérifier que les mises à jour automatiques sont activées et s’appuyer sur des règles WAF (Web Application Firewall) pour bloquer les tentatives d’exploitation connues.

Source