Faille critique WordPress corrigée le 17 juillet 2026

Votre site WordPress est-il exposé à la faille wp2shell ?

Une faille critique permet de prendre le contrôle d'un site WordPress non à jour, sans mot de passe. Testez le vôtre en 10 secondes.

On lit uniquement le numéro de version affiché publiquement par votre site exactement ce que fait un navigateur. Aucune attaque, aucun code d'exploitation, aucune donnée conservée, aucune connexion à votre administration.

C'est quoi la faille « wp2shell » ?

Découverte par le chercheur Adam Kues (Assetnote / Searchlight Cyber) et corrigée par WordPress le 17 juillet 2026, wp2shell est en réalité l'enchaînement de deux failles présentes dans le cœur de WordPress lui-même pas dans un plugin qu'on pourrait désinstaller :

CritiqueCVE-2026-63030

Une confusion de route sur l'endpoint /wp-json/batch/v1 de l'API REST.

ÉlevéeCVE-2026-60137

Une injection SQL via le paramètre author__not_in de WP_Query.

Enchaînées, elles permettent à un attaquant anonyme sans compte, sans plugin, sans la moindre interaction d'exécuter du code sur le serveur via une simple requête HTTP. C'est ce qu'on appelle une RCE pré-authentifiée : le pire scénario pour un site web.

Suis-je concerné ?

Cela dépend de votre version de WordPress :

6.9.0 → 6.9.4 et 7.0.0 → 7.0.1

Vulnérables à la chaîne complète (prise de contrôle). Urgence maximale.

6.8.0 → 6.8.5

Vulnérables à l'injection SQL seule (vol/altération de données).

6.8.6, 6.9.5, 7.0.2 et suivantes

Corrigées. Vous êtes protégé contre cette faille.

Antérieures à 6.8

Pas concernées par wp2shell (mais souvent obsolètes pour d'autres raisons).

Pourquoi c'est urgent : les correctifs sont publics et WordPress est open source. Les premières attaques automatisées ont été observées « dans la nature » dès le lendemain de la publication. Chaque heure sans mise à jour compte.

Questions fréquentes

Sources officielles et vérifiées

Besoin d'aide pour sécuriser votre WordPress ?

CN-Agency met à jour, sécurise et sauvegarde votre site. Mises à jour surveillées, correctifs appliqués, sauvegardes régulières : concentrez-vous sur votre activité, on s'occupe du reste.

Contactez-nous

Voir en détail ce que comprend la maintenance : mises à jour vérifiées, surveillance, sauvegardes restaurables.

Partagez cet outil : plus il y a de sites à jour, moins il y a de sites piratés.

Détection passive, à titre informatif. Un résultat « à jour » ne garantit pas une sécurité absolue, et une version masquée peut empêcher la détection. En cas de doute, mettez à jour et sauvegardez votre site.