WordPress wp2shell Exploitation Grows as Public Exploit Fuels Mass Scanning
Mis à jour :
Menace critique : La vulnérabilité « wp2shell » cible WordPress
Une faille de sécurité majeure, baptisée wp2shell, frappe les installations WordPress depuis fin 2025. Cette vulnérabilité permet à un attaquant non authentifié d’exécuter du code à distance (RCE) sur des configurations standards, sans nécessiter d’extension spécifique.
Points clés :
- Exploitation massive : La publication publique d’un code d’exploitation (PoC) a entraîné une vague massive de scans automatisés à l’échelle mondiale.
- Chaîne d’attaque : La compromission repose sur une injection SQL menant à une exécution de code, facilitée par une confusion de routage dans l’API REST de WordPress.
- Impact : Les attaquants utilisent cette faille pour créer des comptes administrateurs factices, installer des plugins malveillants ou déployer des shells distants (notamment un outil baptisé « CMSmap ») et des chevaux de Troie comme Overlord RAT.
Vulnérabilités :
- CVE-2026-60137 : Faille d’injection SQL servant de point d’entrée via l’API REST, permettant de contourner l’authentification.
- CVE-2026-63030 : Vulnérabilité permettant l’exécution de code à distance (RCE) sur les versions de WordPress depuis la 6.9 (si le cache objet persistant n’est pas utilisé).
Recommandations :
- Mise à jour immédiate : Appliquer les correctifs WordPress dès que possible.
- Audit de sécurité : Même après patch, inspecter les instances pour détecter tout signe de compromission : création de nouveaux comptes administrateurs suspects, présence de plugins non autorisés ou fichiers inhabituels.
- Veille et protection : Vérifier que les mises à jour automatiques sont activées et s’appuyer sur des règles WAF (Web Application Firewall) pour bloquer les tentatives d’exploitation connues.
