Agence web en Occitanie
Sites · Apps · Communication · Pub · Réseaux · Presse07 56 80 79 69
Blog · Sécurité

Alerte WordPress : 2 failles critiques exploitées, comment protéger votre site

2 failles WordPress critiques (CVE-2026-63030 et CVE-2026-60137) activement exploitées. Que faire pour protéger votre site, avec ou sans mise à jour.

·5 min de lecture

Si votre site tourne sous WordPress, cet article peut vous éviter un piratage ! 2 failles critiques, référencées CVE-2026-63030 et CVE-2026-60137, touchent le cœur de WordPress lui-même, pas un plugin tiers. Si votre site n'est pas à jour, il est potentiellement exposé.

Ce qu'il s'est passé

Les chercheurs en sécurité ont révélé 2 vulnérabilités qui, combinées, permettent à un attaquant de prendre le contrôle total d'un site WordPress, sans identifiant ni mot de passe. Voici les 2 failles :

Référence

Type de faille

Ce que ça permet

CVE-2026-60137

Injection SQL (via le paramètre author__not_in)

Accéder à votre base de données : données clients, emails, identifiants. Criticité 9.1/10.

CVE-2026-63030

Confusion de routage de l'API REST (endpoint batch)

Combinée à la première, elle ouvre la porte à l'exécution de code à distance, donc à la prise de contrôle du site. Criticité 9.8/10.

Pourquoi c'est urgent ? Parce que ce n'est pas théorique, ces 2 failles figurent au catalogue des vulnérabilités activement exploitées de la CISA (l'agence de cybersécurité américaine) depuis le 21 juillet 2026. Des sites se font attaquer en ce moment même.

Que faire ? La priorité : mettre à jour

La vraie correction, c'est la mise à jour du cœur de WordPress. Les versions corrigées sont :

  • WordPress 6.8.6

  • WordPress 6.9.5

  • WordPress 7.0.2

Comment faire ? Depuis votre administration : Tableau de bord - Mises à jour - Mettre à jour. Comptez environ 2 minutes. Pensez à faire une sauvegarde complète (fichiers et base de données) avant toute manipulation.

Vous ne pouvez pas mettre à jour tout de suite ?

C'est une situation fréquente. Un thème ancien, des plugins incompatibles avec la dernière version, ou simplement un site sensible qu'on n'ose pas toucher sans préparation... Mais pendant ce temps, la faille reste grande ouverte.

Pour ces cas-là, nous avons développé et publié un correctif gratuit et open source : WP2Shell Fixer. C'est un petit plugin qui neutralise les 2 failles sans changer votre version de WordPress.

  • Il bloque l'injection SQL en forçant le paramètre vulnérable à des valeurs sûres.

  • Il désactive l'endpoint d'API REST à l'origine de la seconde faille.

  • Il est compatible même avec les vieux sites (PHP 5.6+) et s'installe en deux minutes.

Attention : ce plugin est un pansement temporaire, pas un remplacement de la mise à jour. Dès que vous pouvez passer WordPress en 6.8.6 / 6.9.5 / 7.0.2, faites-le, puis retirez le plugin.

Comment savoir si mon site a déjà été touché ?

Voici quelques signaux qui doivent alerter : des pages ou des comptes administrateur inconnus, des redirections étranges, un site signalé par Google, un ralentissement inhabituel, ou des emails sortants que vous n'avez pas envoyés... En cas de doute, mieux vaut faire vérifier votre site. Une compromission passe souvent inaperçue pendant des semaines.

Mon site est petit, suis-je vraiment une cible ?

Oui. Les attaques sur ces failles sont automatisées. Des robots scannent le web entier et frappent tous les sites vulnérables, quelle que soit leur taille.

Le correctif gratuit va-t-il casser mon site ?

Il a été conçu pour être le plus prudent possible et testé sur d'anciennes versions de WordPress. Comme pour toute intervention, faites une sauvegarde avant activation.

Je ne suis pas à l'aise techniquement, vous pouvez le faire ?

Bien sûr, c'est notre métier. On s'occupe de la mise à jour ou de la pose du correctif, et on vérifie au passage que votre site n'a pas déjà été compromis. Découvrez notre création et maintenance de sites WordPress.

Besoin d'un coup de main ?

On s'occupe de votre site.

Sécurité, mises à jour, refonte ou nouveau site : on évalue votre besoin gratuitement, sans engagement.

Publié le 25 juillet 2026 par Le Gecko Digital.