wp2shell : des exploits publics pour la RCE WordPress Core - patcher maintenant

Cybersécurité 02/09/2026Ajouter aux favoris

wp2shell : des exploits publics pour la RCE WordPress Core - patcher maintenant
Illustration : Momiji Shirogane

La faille wp2shell dans WordPress Core permet l'exécution de code à distance sans authentification. Des exploits publics circulent. Si votre installation n'est pas à jour, vous êtes exposé - et 43 % du web tourne sous WordPress.

Quoi : RCE non authentifié dans WordPress Core

wp2shell désigne une série de vulnérabilités critiques dans WordPress Core permettant l'exécution de code à distance (RCE, Remote Code Execution) sans authentification. Concrètement : un attaquant peut exécuter du code arbitraire sur votre serveur sans avoir le moindre compte sur votre site.

Les versions WordPress 6.9 et 7.0 sont affectées. Des exploits publics circulent désormais. La fenêtre de réaction est réduite - toute installation non patchée est une cible exposée.

Qui est impacté

Toute installation WordPress 6.9 ou 7.0 non mise à jour vers les versions corrigées. WordPress alimente environ 43 % des sites web mondiaux. Même un blog personnel peut servir de tremplin pour des attaques sur d'autres cibles ou être intégré à un botnet.

Particulièrement exposés :

  • Sites avec mises à jour automatiques désactivées
  • Hébergements mutualisés avec mises à jour retardées côté hébergeur
  • Installations abandonnées ou peu maintenues

Que faire maintenant

  1. Mettre à jour vers WordPress 6.9.5 ou 7.0.2 minimum - ces versions corrigent wp2shell (Tableau de bord → Mises à jour)
  2. Vérifier les logs d'accès pour détecter des requêtes suspectes vers les endpoints concernés (détails dans les advisories WordPress Security)
  3. Activer les mises à jour automatiques du core - ajouter define('WP_AUTO_UPDATE_CORE', true); dans wp-config.php
  4. Si hébergement mutualisé : contacter l'hébergeur pour confirmer que la mise à jour a bien été appliquée côté serveur

Encadré - Ce qu'est wp2shell (et ce qu'il n'est pas)

wp2shell est exclusivement une faille RCE dans le cœur de WordPress (WordPress Core). Ce n'est pas un plugin malveillant, un agent IA, ni une attaque de supply chain. C'est une vulnérabilité dans le code de WordPress lui-même, exploitable à distance sans compte. La parade est directe : mettre à jour vers 6.9.5 ou 7.0.2.

À faire maintenant

Mettre à jour WordPress Core vers 6.9.5 ou 7.0.2. Vérifier les logs d'accès. Si vous gérez plusieurs sites WordPress pour des clients, traiter en priorité absolue - les exploits sont publics et l'exploitation automatisée à grande échelle est une question d'heures.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

9 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations