Si votre site tourne sous WordPress, cet article peut vous éviter un piratage. Deux failles critiques, référencées CVE-2026-63030 et CVE-2026-60137, touchent le cœur de WordPress lui-même, pas un plugin tiers. Si votre site n'est pas à jour, il est potentiellement exposé.
Ce qui s'est passé
Les chercheurs en sécurité ont révélé deux vulnérabilités qui, combinées, permettent à un attaquant de prendre le contrôle total d'un site WordPress, sans identifiant ni mot de passe. Voici les deux failles en clair :
| Référence | Type de faille | Ce que ça permet |
|---|---|---|
CVE-2026-60137 | Injection SQL (via le paramètre author__not_in) | Accéder à votre base de données : données clients, emails, identifiants. Criticité 9.1/10. |
CVE-2026-63030 | Confusion de routage de l'API REST (endpoint batch) | Combinée à la première, elle ouvre la porte à l'exécution de code à distance, donc à la prise de contrôle du site. Criticité 9.8/10. |
Pourquoi c'est urgent. Ce n'est pas théorique : ces deux failles figurent au catalogue des vulnérabilités activement exploitées de la CISA (l'agence de cybersécurité américaine) depuis le 21 juillet 2026. Des sites se font attaquer en ce moment même.
Que faire ? La priorité : mettre à jour
La vraie correction, c'est la mise à jour du cœur de WordPress. Les versions corrigées sont :
- WordPress 6.8.6
- WordPress 6.9.5
- WordPress 7.0.2
Depuis votre administration : Tableau de bord → Mises à jour → Mettre à jour. Comptez deux minutes. Pensez à faire une sauvegarde complète (fichiers + base de données) avant toute manipulation.
Vous ne pouvez pas mettre à jour tout de suite ?
C'est une situation fréquente : un thème ancien, des plugins incompatibles avec la dernière version, ou simplement un site sensible qu'on n'ose pas toucher sans préparation. Pendant ce temps, la faille reste grande ouverte.
Pour ces cas-là, nous avons développé et publié un correctif gratuit et open source : WP2Shell Fixer. C'est un petit plugin qui neutralise les deux failles sans changer votre version de WordPress :
- Il bloque l'injection SQL en forçant le paramètre vulnérable à des valeurs sûres.
- Il désactive l'endpoint d'API REST à l'origine de la seconde faille.
- Il est compatible même avec les vieux sites (
PHP 5.6+) et s'installe en deux minutes : on dépose le fichier, on active, c'est tout.
À retenir : ce plugin est un pansement temporaire, pas un remplacement de la mise à jour. Dès que vous pouvez passer WordPress en 6.8.6 / 6.9.5 / 7.0.2, faites-le, puis retirez le plugin.
Comment savoir si mon site a déjà été touché ?
Quelques signaux qui doivent alerter : des pages ou des comptes administrateur inconnus, des redirections étranges, un site signalé par Google, un ralentissement inhabituel, ou des emails sortants que vous n'avez pas envoyés. En cas de doute, mieux vaut faire vérifier votre site : une compromission passe souvent inaperçue pendant des semaines.
