Cybersécurité

Les failles RCE du noyau WordPress ont des exploits publics, corrigez maintenant

2 min read

0 0
XWhatsAppTelegramLinkedIn

Des chercheurs en sécurité ont divulgué deux vulnérabilités d'exécution de code à distance de haute sévérité dans le noyau WordPress, collectivement surnommées "wp2shell". Un code d'exploitation public a déjà été publié, incitant les propriétaires de sites à appliquer le correctif de toute urgence. Les failles permettent à des attaquants non authentifiés d'exécuter du code arbitraire sur des installations WordPress vulnérables, pouvant conduire à une compromission totale du site.

Les vulnérabilités affectent toutes les versions du noyau WordPress antérieures à la dernière version de sécurité. Tout site WordPress exécutant une version non corrigée est à risque, y compris des millions de blogs, sites professionnels et boutiques en ligne dans le monde entier. Les failles sont particulièrement dangereuses car elles ne nécessitent aucune authentification, ce qui signifie que tout attaquant peut les exploiter via Internet.

Elles sont critiques car elles permettent l'exécution de code à distance, donnant aux attaquants un contrôle total sur le serveur. Les attaquants pourraient voler des données, installer des logiciels malveillants, défigurer des sites ou utiliser les serveurs compromis pour d'autres attaques. Étant donné que WordPress alimente plus de 40 % du Web, l'impact potentiel est massif.

Selon la source, les vulnérabilités sont suivies sous les références CVE-2026-63030 et un autre identifiant, avec un score CVSS de 9,8 (critique). Les failles impliquent une injection SQL qui conduit à une exécution de code à distance. Des exploits de preuve de concept publics ont été publiés sur GitHub et d'autres plateformes, augmentant l'urgence de l'application du correctif.

WordPress a publié une mise à jour de sécurité le [date non spécifiée dans la source] pour résoudre ces problèmes. Cependant, de nombreux sites n'ont pas encore appliqué le correctif. Des entreprises de sécurité, dont Cloudflare, Rapid7 et Aikido Security, ont publié des avis exhortant à agir immédiatement. Cloudflare a noté que son pare-feu d'application Web peut protéger contre l'exploitation.

Les administrateurs de sites sont fortement invités à mettre à jour le noyau WordPress vers la dernière version immédiatement. Ceux qui ne peuvent pas mettre à jour devraient envisager d'utiliser un pare-feu d'application Web ou d'autres mesures de sécurité pour bloquer les tentatives d'exploitation. Une surveillance continue des signes de compromission est recommandée, car un balayage actif des sites vulnérables est probablement en cours.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.