Accéder au contenu principal

ALERTES DE SÉCURITÉ

ALERTES DE SÉCURITÉ

ALERTES DE SÉCURITÉ

Multiples vulnérabilités dans WordPress (20 juillet 2026)

Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités : CVE-2026-60137 : une injection SQL (SQLi) ; CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité. Un

Résumé

Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités :

  • CVE-2026-60137 : une injection SQL (SQLi) ;
  • CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité.

Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core.

Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse.

Mesures de contournement

Le CERT-FR recommande l'application des correctifs dans les plus brefs délais.

Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation).
Selon eux, couper l'accès au chemin /wp-json/batch/v1 aux requêtes contenant le paramètre rest_route=/batch/v1, grâce à un pare-feu applicatif (WAF), est une manière de se protéger contre l'exploitation de ces deux vulnérabilités.

  • Vues : 38