Centre de cyber sécurité

En cas d’urgence: 04 20 97 00 97

Vulnérabilités combinées exploitables sur WordPress – 6.9.x et ultérieures

par | 21 Juil 2026

Deux vulnérabilités affectant le cœur de WordPress viennent d’être corrigées par l’éditeur. Combinées, elles permettent à un attaquant non authentifié d’exécuter du code arbitraire à distance sur un site, sans qu’aucun plugin ne soit nécessaire. Le CERT-FR recommande une mise à jour immédiate.

Ce qu’il faut retenir

  • Le 17 juillet 2026, WordPress a publié un correctif pour deux failles de sécurité présentes dans son cœur (WordPress Core).
  • Exploitées ensemble, elles permettent une exécution de code arbitraire à distance (RCE), sans authentification préalable et sans qu’un plugin vulnérable ne soit installé.
  • Une preuve de concept (PoC) est publique et des tentatives d’exploitation massive sont déjà observées.
  • La mise à jour vers une version corrigée est la seule protection réellement efficace.

Les vulnérabilités concernées

Le CERT-FR a classé ce bulletin selon trois types de risques :

  • Contournement de la politique de sécurité
  • Exécution de code arbitraire à distance
  • Injection SQL (SQLi)

Deux CVE ont été attribuées à ces failles :

  • CVE-2026-60137 : une injection SQL touchant le paramètre author__not_in de la classe WP_Query, qui construit une grande partie des requêtes vers la base de données de WordPress.
  • CVE-2026-63030 : une faille de confusion de route au niveau du point d’accès batch de l’API REST (WP_REST_Server::serve_batch_request_v1()), qui permet à une requête anonyme de contourner les contrôles d’authentification normalement en place.

Prise isolément, l’injection SQL (CVE-2026-60137) nécessite normalement une authentification pour être exploitée. C’est là que la seconde faille change la donne : CVE-2026-63030 permet à un attaquant anonyme de contourner cette barrière et d’atteindre le code vulnérable, transformant ainsi une injection SQL « protégée » en une porte d’entrée exploitable par n’importe quel visiteur du site. La combinaison des deux aboutit à une exécution de code arbitraire à distance.

Systèmes affectés

Selon l’éditeur, les versions suivantes de WordPress sont concernées :

Branche Versions affectées Version corrigée
6.8.x* antérieures à 6.8.6* 6.8.6*
6.9.x antérieures à 6.9.5 6.9.5
7.0.x antérieures à 7.0.2 7.0.2
7.1 (bêta) antérieures à 7.1 bêta 2 7.1 bêta 2

*Point important : seules les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités simultanément, ce qui est la condition nécessaire à l’exécution de code à distance. Les installations en 6.8.x restent exposées à l’injection SQL seule, ce qui justifie tout de même une mise à jour rapide même si le scénario de compromission complète ne s’applique pas à cette branche.

Un risque massif, une exploitation déjà en cours

WordPress équipe une part considérable des sites web dans le monde, et cette faille touche le cœur du logiciel : elle est donc exploitable sur une installation standard, sans plugin tiers vulnérable. Le CERT-FR indique avoir connaissance d’une preuve de concept publique et anticipe des tentatives d’exploitation en masse. Plusieurs éditeurs de solutions de sécurité ont par ailleurs déjà constaté des tentatives d’exploitation actives dans les jours suivant la divulgation.

Face à la gravité de la situation, l’équipe de WordPress.org a pris la mesure exceptionnelle de forcer la mise à jour automatique sur les sites concernés disposant des mises à jour automatiques activées. Cette mesure réduit le risque mais ne garantit pas que chaque site ait effectivement été corrigé : une mise à jour automatique peut échouer ou être désactivée. Il est donc recommandé de vérifier manuellement la version installée sur chaque site.

Mesures de contournement si la mise à jour n’est pas immédiatement possible

Le CERT-FR recommande en priorité l’application du correctif dans les plus brefs délais. Si une mise à jour immédiate n’est pas envisageable, les chercheurs à l’origine de la découverte de ces vulnérabilités préconisent de bloquer l’accès non authentifié à l’API REST de WordPress.

Concrètement, il est possible de se protéger via un pare-feu applicatif (WAF) en bloquant l’accès au chemin /wp-json/batch/v1 pour les requêtes contenant le paramètre rest_route=/batch/v1. Cette mesure constitue un palliatif temporaire et ne remplace en aucun cas l’installation du correctif officiel.

Que faire maintenant ?

  1. Mettre à jour immédiatement tous les sites WordPress vers une version corrigée (6.8.6, 6.9.5, 7.0.2 ou 7.1 bêta 2 selon la branche utilisée).
  2. Vérifier que la mise à jour automatique a bien abouti, plutôt que de supposer qu’elle s’est appliquée correctement.
  3. Mettre en place la règle de pare-feu applicatif décrite ci-dessus en attendant que la mise à jour soit effective sur l’ensemble du parc.

Pour aller plus loin:

Considérer comme potentiellement compromis tout site ayant tourné sur une version vulnérable et accessible publiquement pendant la fenêtre d’exposition, et procéder à une revue de sécurité si nécessaire.

Documentation

Pour l’obtention des correctifs et les détails techniques, se référer au bulletin de sécurité officiel de l’éditeur WordPress.

WordPress 7.0.2 Release – WordPress News