AIO APEX

Des exploits publics publiés pour une chaîne RCE sans authentification préalable sur WordPress, touchant 500 millions de sites

BleepingComputer
Partager:
Des exploits publics publiés pour une chaîne RCE sans authentification préalable sur WordPress, touchant 500 millions de sites

Des chercheurs en sécurité ont publié des preuves de concept publiques pour une chaîne critique de deux failles dans le cœur de WordPress — surnommée wp2shell — qui permet à un attaquant non authentifié d'exécuter du code à distance sur n'importe quelle installation WordPress par défaut, sans aucune condition préalable. WordPress estime que plus de 500 millions de sites tournent sur sa plateforme, ce qui en fait l'une des vulnérabilités web les plus impactantes dévoilées cette année.

La chaîne de failles a été découverte par Adam Kues de Searchlight Cyber. L'avis de l'entreprise est clair : « L'attaque n'a aucune condition préalable et peut être exploitée par un utilisateur anonyme sur une installation standard de WordPress sans aucun plugin. »

Deux bugs indépendants, une chaîne dévastatrice

L'attaque wp2shell combine deux vulnérabilités distinctes :

CVE-2026-63030 est un défaut de confusion de routage batch dans l'API REST, introduit dans WordPress 6.9. Ce bug permet à un attaquant de manipuler la manière dont WordPress traite les requêtes API par lots, créant ainsi une base pour la seconde étape de l'attaque.

CVE-2026-60137 est une injection SQL dans le paramètre author__not_in de la classe WP_Query de WordPress. Seule, elle affecte WordPress 6.8 et versions ultérieures — mais sans le défaut de l'API REST de la version 6.9, elle ne peut pas être élevée en exécution de code. Ensemble, les deux bugs forment une chaîne qui donne à un attaquant un shell sur le serveur.

La chaîne RCE complète affecte WordPress 6.9.0 à 6.9.4 et WordPress 7.0.0 à 7.0.1. Les sites encore en 6.8.x sont vulnérables à l'injection SQL mais pas à la chaîne RCE complète.

Exploitation active déjà confirmée

Après que Searchlight Cyber a retardé la publication des détails techniques pour laisser le temps aux administrateurs de corriger, plusieurs preuves de concept d'exploitation sont apparues sur GitHub. Certaines extraient les hachages de mots de passe WordPress via l'injection SQL et craquent un mot de passe administrateur pour télécharger un plugin malveillant. D'autres — plus conformes à ce que Searchlight Cyber a décrit — prétendent réaliser une RCE complète sans aucune authentification préalable, sans besoin d'identifiants.

La firme de sécurité watchTowr a confirmé avoir déjà observé une exploitation active suite à la publication publique des exploits.

Correctifs, mises à jour forcées et protections WAF

L'équipe de sécurité de WordPress a déjà agi. WordPress 7.0.2 et 6.9.5 contiennent tous deux les correctifs, et l'équipe de WordPress.org a activé les mises à jour automatiques forcées pour toutes les installations prises en charge exécutant les versions affectées — ce qui signifie que la plupart des sites gérés via wordpress.org seront mis à jour sans action de l'administrateur.

Cloudflare a également déployé des règles de pare-feu applicatif (WAF) bloquant les tentatives d'exploitation pour les deux CVEs, tous plans confondus, y compris les comptes gratuits relayés via sa plateforme. L'entreprise a toutefois rapidement noté que la protection WAF « ne remplace pas l'application des correctifs. »

Que faire maintenant

L'action prioritaire est simple : mettre à jour immédiatement vers WordPress 7.0.2 ou 6.9.5. Pour les sites qui ne peuvent pas être mis à jour tout de suite, Searchlight Cyber recommande soit d'installer un plugin bloquant complètement l'accès anonyme à l'API REST, soit de bloquer les routes /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau du WAF ou du serveur web. L'entreprise a également lancé wp2shell.com, un outil gratuit qui permet aux administrateurs de vérifier si leur installation est toujours vulnérable.

Étant donné que des exploits publics circulent et que l'exploitation active a été confirmée, ce n'est pas une situation de « correctif sous 30 jours ». Les administrateurs WordPress qui n'ont pas encore mis à jour doivent traiter cela comme une tâche de réponse à incident le jour même.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Partager:
Des exploits publics publiés pour une chaîne RCE sans authentification préalable sur WordPress, touchant 500 millions de sites | AIO APEX