Cybersécurité 02/09/2026Ajouter aux favoris

La faille wp2shell dans WordPress Core permet l'exécution de code à distance sans authentification. Des exploits publics circulent. Si votre installation n'est pas à jour, vous êtes exposé - et 43 % du web tourne sous WordPress.
wp2shell désigne une série de vulnérabilités critiques dans WordPress Core permettant l'exécution de code à distance (RCE, Remote Code Execution) sans authentification. Concrètement : un attaquant peut exécuter du code arbitraire sur votre serveur sans avoir le moindre compte sur votre site.
Les versions WordPress 6.9 et 7.0 sont affectées. Des exploits publics circulent désormais. La fenêtre de réaction est réduite - toute installation non patchée est une cible exposée.
Toute installation WordPress 6.9 ou 7.0 non mise à jour vers les versions corrigées. WordPress alimente environ 43 % des sites web mondiaux. Même un blog personnel peut servir de tremplin pour des attaques sur d'autres cibles ou être intégré à un botnet.
Particulièrement exposés :
define('WP_AUTO_UPDATE_CORE', true); dans wp-config.phpwp2shell est exclusivement une faille RCE dans le cœur de WordPress (WordPress Core). Ce n'est pas un plugin malveillant, un agent IA, ni une attaque de supply chain. C'est une vulnérabilité dans le code de WordPress lui-même, exploitable à distance sans compte. La parade est directe : mettre à jour vers 6.9.5 ou 7.0.2.
Mettre à jour WordPress Core vers 6.9.5 ou 7.0.2. Vérifier les logs d'accès. Si vous gérez plusieurs sites WordPress pour des clients, traiter en priorité absolue - les exploits sont publics et l'exploitation automatisée à grande échelle est une question d'heures.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.