Votre site WordPress est-il exposé à la faille wp2shell ?
Une faille critique permet de prendre le contrôle d'un site WordPress non à jour, sans mot de passe. Testez le vôtre en 10 secondes.
On lit uniquement le numéro de version affiché publiquement par votre site exactement ce que fait un navigateur. Aucune attaque, aucun code d'exploitation, aucune donnée conservée, aucune connexion à votre administration.
C'est quoi la faille « wp2shell » ?
Découverte par le chercheur Adam Kues (Assetnote / Searchlight Cyber) et corrigée par WordPress le 17 juillet 2026, wp2shell est en réalité l'enchaînement de deux failles présentes dans le cœur de WordPress lui-même pas dans un plugin qu'on pourrait désinstaller :
Une confusion de route sur l'endpoint /wp-json/batch/v1 de l'API REST.
Une injection SQL via le paramètre author__not_in de WP_Query.
Enchaînées, elles permettent à un attaquant anonyme sans compte, sans plugin, sans la moindre interaction d'exécuter du code sur le serveur via une simple requête HTTP. C'est ce qu'on appelle une RCE pré-authentifiée : le pire scénario pour un site web.
Suis-je concerné ?
Cela dépend de votre version de WordPress :
Vulnérables à la chaîne complète (prise de contrôle). Urgence maximale.
Vulnérables à l'injection SQL seule (vol/altération de données).
Corrigées. Vous êtes protégé contre cette faille.
Pas concernées par wp2shell (mais souvent obsolètes pour d'autres raisons).
Pourquoi c'est urgent : les correctifs sont publics et WordPress est open source. Les premières attaques automatisées ont été observées « dans la nature » dès le lendemain de la publication. Chaque heure sans mise à jour compte.
Questions fréquentes
Sources officielles et vérifiées
- · WordPress.org Annonce de la version 7.0.2
- · Avis de sécurité GitHub (GHSA-ff9f-jf42-662q)
- · Analyse technique Rapid7
- · Recherche originale : Adam Kues Assetnote / Searchlight Cyber.
Besoin d'aide pour sécuriser votre WordPress ?
CN-Agency met à jour, sécurise et sauvegarde votre site. Mises à jour surveillées, correctifs appliqués, sauvegardes régulières : concentrez-vous sur votre activité, on s'occupe du reste.
Contactez-nousVoir en détail ce que comprend la maintenance : mises à jour vérifiées, surveillance, sauvegardes restaurables.
Partagez cet outil : plus il y a de sites à jour, moins il y a de sites piratés.
Détection passive, à titre informatif. Un résultat « à jour » ne garantit pas une sécurité absolue, et une version masquée peut empêcher la détection. En cas de doute, mettez à jour et sauvegardez votre site.