Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
WordPress a publié des correctifs d'urgence le 17 juillet 2026 pour fermer une vulnérabilité d'exécution à distance de code qui, selon la découverte, peut être activé avec une requête HTTP anonyme contre une installation par défaut sans plugins. Les correctifs apparaissent dans les versions 6.9.5 et 7.0.2., et la correction est également présente dans 7.1 bêta2; les branches touchées étaient 6.9.0-6.9.4 et 7.0.0-7.0.1. Comme l'échec est dans le noyau, un site nouvellement installé était théoriquement en danger.
La constatation a été rapportée par Adam Kues d'Asetnote à travers le programme HackerOne de WordPress et publié sous le pseudonyme wp2shell; la firme a décidé de ne pas révéler les détails techniques complets et a plutôt mis à disposition un bon public dans wp2shell.com pour les administrateurs de vérifier leurs instances. Mots La presse décrit le problème comme une combinaison de confusion dans la route des lots de l'API REST et d'une injection SQL qui peut conduire à des CER; les fichiers touchés par la correction incluent / wp-includes / rest-api / class-wp-rest-server.php, / wp-includes / class-wp-query.php et / wp-includes / reste-api.php.

Il y a deux points pratiques que les gestionnaires de site doivent supposer immédiatement : ne croyez pas que tous les sites ont reçu le patch automatiquement, et ne vous attendez pas à ce que les scanners CVE le détectent encore. Mots Press a activé une mise à jour forcée à travers son système d'auto-mise à jour pour essayer d'accélérer la protection, mais l'entreprise n'a pas précisé si cette poussée atteint des installations qui ont les mises à jour automatiques. En outre, puisqu'il n'y a pas eu de score public CVE ou CVSS publié à la fermeture du patch, de nombreux outils et catalogues (par exemple le catalogue CISA KEV) ne pourront pas pointer le risque tant qu'il n'y aura pas de référence; vous pouvez voir le catalogue de version WordPress à la page de téléchargement et de fichier et le processus de sensibilisation de la CISA Vulnérabilités exploitées connues.
Si vous administrez un ou plusieurs sites WordPress, voir la version que vous utilisez et appliquer la mise à jour au 6.9.5, 7.0.2 ou plus. Vérifier la version peut être fait à partir du panneau de gestion, en consultant l'objectif générateur dans le HTML public (si non supprimé), ou de la ligne de commande avec WP-CLI: lancerVersion du noyau de wpet mise à jour avecmise à jour du cœur de wpsi vous avez accès. Ne présumez pas que la mise à jour forcée a déjà atteint tous vos serveurs.
Tant qu'elle ne peut pas être mise à jour, il existe des mesures provisoires d'atténuation qui empêchent les appels anonymes d'atteindre le point final vulnérable, bien que toutes aient des coûts fonctionnels. Une alternative est de bloquer la route standard JSON sur la WAF / wp-json / lot / v1 comme variante par chaîne de requête reste _ route = / lot / v1; Assetnote souligne que les deux doivent être bloqués car le blocage ne laisse qu'un vecteur ouvert. Une autre option est de désactiver l'API REST pour un accès anonyme ou de déployer un petit plugin qui rejette les appels anonymes vers le terminal / batch / v1 en utilisant le crochet reste _ pré _ envoi. Notez que ces mesures peuvent briser l'intégration légitime qui dépend de l'API.

L'absence de test d'exploitation publique à l'heure actuelle ne devrait pas conduire au calme. L'écosystème WordPress a une histoire de campagnes de masse qui exploitent les échecs signalés et parachevés jours ou heures avant ; si le code patch est dans un dépôt public, les attaquants avec suffisamment de connaissances peuvent comparer les versions et construire des exploits rapidement. Il est donc essentiel d'appliquer des correctifs et de surveiller l'activité anormale avant que les scans et les exploits apparaissent dans la nature.
Actions concrètes recommandées : mettre à jour les versions corrigées dès que possible ; si vous ne pouvez pas mettre à jour immédiatement, bloquer les itinéraires indiqués à la frontière (règles WAF ou serveur) et envisager de désactiver l'API REST pour les utilisateurs anonymes jusqu'à ce qu'elle soit protégée. Examiner les journaux web et WAF à la recherche de demandes pour / wp-json / batch / v1 ou contenant le reste _ route = / batch / v1, inspecter les fichiers récemment modifiés et vérifier la présence de comptes administratifs suspects ou de fichiers PHP dans wp-content. Faites une sauvegarde complète avant toute intervention, et, si vous soupçonnez un engagement, gardez l'instance hors ligne pendant l'enquête.
Enfin, rappelez-vous que l'ampleur réelle du problème n'est pas le nombre total d'équipements WordPress mais ceux qui fonctionnent les versions affectées publiées depuis décembre 2025 (à partir de 6.9). Si votre site est en 6.8 ou supérieur n'a pas cette défaillance particulière, mais d'autres corrections sont en attente dans ces directions; par exemple 6.8.6 adresse une injection SQL différente. La mise à jour régulière, la segmentation des privilèges et la politique de surveillance des anomalies réduisent considérablement la fenêtre d'exposition contre ces erreurs de zéro jour.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...