Si votre site tourne sous WordPress, cet article peut vous éviter un piratage ! 2 failles critiques, référencées CVE-2026-63030 et CVE-2026-60137, touchent le cœur de WordPress lui-même, pas un plugin tiers. Si votre site n'est pas à jour, il est potentiellement exposé.
Ce qu'il s'est passé
Les chercheurs en sécurité ont révélé 2 vulnérabilités qui, combinées, permettent à un attaquant de prendre le contrôle total d'un site WordPress, sans identifiant ni mot de passe. Voici les 2 failles :
Référence | Type de faille | Ce que ça permet |
|---|---|---|
| Injection SQL (via le paramètre | Accéder à votre base de données : données clients, emails, identifiants. Criticité 9.1/10. |
| Confusion de routage de l'API REST (endpoint batch) | Combinée à la première, elle ouvre la porte à l'exécution de code à distance, donc à la prise de contrôle du site. Criticité 9.8/10. |
Pourquoi c'est urgent ? Parce que ce n'est pas théorique, ces 2 failles figurent au catalogue des vulnérabilités activement exploitées de la CISA (l'agence de cybersécurité américaine) depuis le 21 juillet 2026. Des sites se font attaquer en ce moment même.
Que faire ? La priorité : mettre à jour
La vraie correction, c'est la mise à jour du cœur de WordPress. Les versions corrigées sont :
WordPress 6.8.6
WordPress 6.9.5
WordPress 7.0.2
Comment faire ? Depuis votre administration : Tableau de bord - Mises à jour - Mettre à jour. Comptez environ 2 minutes. Pensez à faire une sauvegarde complète (fichiers et base de données) avant toute manipulation.
Vous ne pouvez pas mettre à jour tout de suite ?
C'est une situation fréquente. Un thème ancien, des plugins incompatibles avec la dernière version, ou simplement un site sensible qu'on n'ose pas toucher sans préparation... Mais pendant ce temps, la faille reste grande ouverte.
Pour ces cas-là, nous avons développé et publié un correctif gratuit et open source : WP2Shell Fixer. C'est un petit plugin qui neutralise les 2 failles sans changer votre version de WordPress.
Il bloque l'injection SQL en forçant le paramètre vulnérable à des valeurs sûres.
Il désactive l'endpoint d'API REST à l'origine de la seconde faille.
Il est compatible même avec les vieux sites (
PHP 5.6+) et s'installe en deux minutes.
Attention : ce plugin est un pansement temporaire, pas un remplacement de la mise à jour. Dès que vous pouvez passer WordPress en 6.8.6 / 6.9.5 / 7.0.2, faites-le, puis retirez le plugin.
Comment savoir si mon site a déjà été touché ?
Voici quelques signaux qui doivent alerter : des pages ou des comptes administrateur inconnus, des redirections étranges, un site signalé par Google, un ralentissement inhabituel, ou des emails sortants que vous n'avez pas envoyés... En cas de doute, mieux vaut faire vérifier votre site. Une compromission passe souvent inaperçue pendant des semaines.
Mon site est petit, suis-je vraiment une cible ?
Oui. Les attaques sur ces failles sont automatisées. Des robots scannent le web entier et frappent tous les sites vulnérables, quelle que soit leur taille.
Le correctif gratuit va-t-il casser mon site ?
Il a été conçu pour être le plus prudent possible et testé sur d'anciennes versions de WordPress. Comme pour toute intervention, faites une sauvegarde avant activation.
Je ne suis pas à l'aise techniquement, vous pouvez le faire ?
Bien sûr, c'est notre métier. On s'occupe de la mise à jour ou de la pose du correctif, et on vérifie au passage que votre site n'a pas déjà été compromis. Découvrez notre création et maintenance de sites WordPress.
