Agence web en Occitanie
Sites · Apps · Communication · Pub · Réseaux · Presse07 56 80 79 69
Blog · Sécurité

Alerte WordPress : 2 failles critiques exploitées, comment protéger votre site.

Deux vulnérabilités du cœur de WordPress sont activement exploitées depuis fin juillet. On vous explique le danger, et surtout quoi faire, même si vous ne pouvez pas mettre à jour tout de suite.

·5 min de lecture

Si votre site tourne sous WordPress, cet article peut vous éviter un piratage. Deux failles critiques, référencées CVE-2026-63030 et CVE-2026-60137, touchent le cœur de WordPress lui-même, pas un plugin tiers. Si votre site n'est pas à jour, il est potentiellement exposé.

Ce qui s'est passé

Les chercheurs en sécurité ont révélé deux vulnérabilités qui, combinées, permettent à un attaquant de prendre le contrôle total d'un site WordPress, sans identifiant ni mot de passe. Voici les deux failles en clair :

RéférenceType de failleCe que ça permet
CVE-2026-60137Injection SQL (via le paramètre author__not_in)Accéder à votre base de données : données clients, emails, identifiants. Criticité 9.1/10.
CVE-2026-63030Confusion de routage de l'API REST (endpoint batch)Combinée à la première, elle ouvre la porte à l'exécution de code à distance, donc à la prise de contrôle du site. Criticité 9.8/10.

Pourquoi c'est urgent. Ce n'est pas théorique : ces deux failles figurent au catalogue des vulnérabilités activement exploitées de la CISA (l'agence de cybersécurité américaine) depuis le 21 juillet 2026. Des sites se font attaquer en ce moment même.

Que faire ? La priorité : mettre à jour

La vraie correction, c'est la mise à jour du cœur de WordPress. Les versions corrigées sont :

  • WordPress 6.8.6
  • WordPress 6.9.5
  • WordPress 7.0.2

Depuis votre administration : Tableau de bord → Mises à jour → Mettre à jour. Comptez deux minutes. Pensez à faire une sauvegarde complète (fichiers + base de données) avant toute manipulation.

Vous ne pouvez pas mettre à jour tout de suite ?

C'est une situation fréquente : un thème ancien, des plugins incompatibles avec la dernière version, ou simplement un site sensible qu'on n'ose pas toucher sans préparation. Pendant ce temps, la faille reste grande ouverte.

Pour ces cas-là, nous avons développé et publié un correctif gratuit et open source : WP2Shell Fixer. C'est un petit plugin qui neutralise les deux failles sans changer votre version de WordPress :

  • Il bloque l'injection SQL en forçant le paramètre vulnérable à des valeurs sûres.
  • Il désactive l'endpoint d'API REST à l'origine de la seconde faille.
  • Il est compatible même avec les vieux sites (PHP 5.6+) et s'installe en deux minutes : on dépose le fichier, on active, c'est tout.

À retenir : ce plugin est un pansement temporaire, pas un remplacement de la mise à jour. Dès que vous pouvez passer WordPress en 6.8.6 / 6.9.5 / 7.0.2, faites-le, puis retirez le plugin.

Comment savoir si mon site a déjà été touché ?

Quelques signaux qui doivent alerter : des pages ou des comptes administrateur inconnus, des redirections étranges, un site signalé par Google, un ralentissement inhabituel, ou des emails sortants que vous n'avez pas envoyés. En cas de doute, mieux vaut faire vérifier votre site : une compromission passe souvent inaperçue pendant des semaines.

Mon site est petit, suis-je vraiment une cible ?
Oui. Les attaques sur ces failles sont automatisées : des robots scannent le web entier et frappent tous les sites vulnérables, quelle que soit leur taille. Un petit site est souvent une cible plus facile qu'un grand.
Le correctif gratuit va-t-il casser mon site ?
Il a été conçu pour être le plus prudent possible et testé sur d'anciennes versions de WordPress. Il ne touche qu'aux deux points vulnérables. Comme pour toute intervention, faites une sauvegarde avant activation.
Je ne suis pas à l'aise techniquement, vous pouvez le faire ?
Bien sûr. On s'occupe de la mise à jour ou de la pose du correctif, et on vérifie au passage que votre site n'a pas déjà été compromis. Contactez-nous, on regarde ça ensemble.
Besoin d'un coup de main ?

On sécurise votre site WordPress.

Mise à jour, pose du correctif et vérification que votre site n'a pas été compromis. On évalue votre site gratuitement, sans engagement.

Publié le 25 juillet 2026 par Le Gecko Digital · Cet article est informatif ; la mise à jour de WordPress reste la mesure de sécurité de référence.