Les failles RCE du noyau WordPress ont des exploits publics, corrigez maintenant
Des chercheurs en sécurité ont divulgué deux vulnérabilités d'exécution de code à distance de haute sévérité dans le noyau WordPress, collectivement surnommées "wp2shell". Un code d'exploitation public a déjà été publié, incitant les propriétaires de sites à appliquer le correctif de toute urgence. Les failles permettent à des attaquants non authentifiés d'exécuter du code arbitraire sur des installations WordPress vulnérables, pouvant conduire à une compromission totale du site.
Les vulnérabilités affectent toutes les versions du noyau WordPress antérieures à la dernière version de sécurité. Tout site WordPress exécutant une version non corrigée est à risque, y compris des millions de blogs, sites professionnels et boutiques en ligne dans le monde entier. Les failles sont particulièrement dangereuses car elles ne nécessitent aucune authentification, ce qui signifie que tout attaquant peut les exploiter via Internet.
Elles sont critiques car elles permettent l'exécution de code à distance, donnant aux attaquants un contrôle total sur le serveur. Les attaquants pourraient voler des données, installer des logiciels malveillants, défigurer des sites ou utiliser les serveurs compromis pour d'autres attaques. Étant donné que WordPress alimente plus de 40 % du Web, l'impact potentiel est massif.
Selon la source, les vulnérabilités sont suivies sous les références CVE-2026-63030 et un autre identifiant, avec un score CVSS de 9,8 (critique). Les failles impliquent une injection SQL qui conduit à une exécution de code à distance. Des exploits de preuve de concept publics ont été publiés sur GitHub et d'autres plateformes, augmentant l'urgence de l'application du correctif.
WordPress a publié une mise à jour de sécurité le [date non spécifiée dans la source] pour résoudre ces problèmes. Cependant, de nombreux sites n'ont pas encore appliqué le correctif. Des entreprises de sécurité, dont Cloudflare, Rapid7 et Aikido Security, ont publié des avis exhortant à agir immédiatement. Cloudflare a noté que son pare-feu d'application Web peut protéger contre l'exploitation.
Les administrateurs de sites sont fortement invités à mettre à jour le noyau WordPress vers la dernière version immédiatement. Ceux qui ne peuvent pas mettre à jour devraient envisager d'utiliser un pare-feu d'application Web ou d'autres mesures de sécurité pour bloquer les tentatives d'exploitation. Une surveillance continue des signes de compromission est recommandée, car un balayage actif des sites vulnérables est probablement en cours.
Sources
- Google News TechnologySecondaire
- Google News GlobalSecondaire
Associé
Cyera rachète Oasis Security pour 1 milliard de dollars, troisième acquisition de l'année
Un piratage via ChatGPT submerge une entreprise tech, réunion d'urgence tenue
Microsoft dévoile des outils de sécurité IA qu'il dit supérieurs aux concurrents
Conversations privées de Claude exposées dans les résultats de recherche Google et Bing
Apple poursuivie après une prétendue arnaque crypto sur l'App Store ayant coûté 1,8 million de dollars aux utilisateurs
Microsoft dévoile des outils d'IA pour la cybersécurité
Conversations partagées de Claude AI indexées par Google avant leur suppression
Le PDG de Hugging Face appelle à la transparence après un piratage « sans précédent » d'OpenAI
Trending now
- Audi dévoile le Q9 2027, son SUV full-size phare pour les États-Unis
- Les cartels mexicains sous-traitent la production de méthamphétamine au Nigeria
- Kenya enquête sur la mort de 15 éléphants dans le parc d'Amboseli
- Les coûts de financement du centre de données IA de Meta grimpent dans le cadre d'un accord à 14 milliards de dollars avec BlackRock
- Cyera rachète Oasis Security pour 1 milliard de dollars, troisième acquisition de l'année
- Problème de contrôle d'attitude pour la mission de sauvetage de Swift
- American Airlines immobilise tous ses vols aux États-Unis après une panne informatique
- SK Hynix : bond du bénéfice trimestriel de 557 %, record absolu
Comments
No comments yet. Be the first.