Faille WordPress critique : exécution de code sans authentification
19 juillet 2026 · Cybersécurité · NET,RPD,QLYS,AKAM
Une vulnérabilité critique en deux parties (wp2shell) affecte WordPress core, permettant à des attaquants non authentifiés d'exécuter du code à distance sur plus de 500 millions de sites. Les deux CVE (CVE-2026-63030 et CVE-2026-60137) enchaînent une confusion de routes API REST et une injection SQL. WordPress a publié des correctifs d'urgence (versions 6.9.5 et 7.0.2) avec mises à jour forcées, mais un exploit public est déjà disponible sur GitHub.