- État Nouvelle
- Pourcentage achevé
- Type Logicielle
- Catégorie Logicielle
- Assignée à Personne
- Système d'exploitation
- Sévérité Haute
- Priorité Très haute
- Basée sur la version 1.0
- Due pour la version Non décidée
-
Échéance
Non décidée
- Votes
- Privée
Concerne le projet: Interfaces
Ouverte par NFrance - 21/07/2026
Dernière modification par NFrance - 21/07/2026
Ouverte par NFrance - 21/07/2026
Dernière modification par NFrance - 21/07/2026
FS#399 - Alerte Sécurité WordPress : Votre site est-il concerné par la faille « WP2shell » ?
Bonjour,
Une faille de sécurité critique, baptisée wp2shell, vient d'être révélée dans le cœur de WordPress et fait l'objet d'une alerte du CERT-FR (CERTFR-2026-ALE-007) https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-007/.
Elle est particulièrement grave pour plusieurs raisons :
* Elle se situe dans WordPress lui-même, et non dans un plugin ou un thème : tous les sites sont potentiellement concernés, même sans extension particulière.
* Il s'agit en réalité de deux vulnérabilités (une injection SQL, CVE-2026-60137, et un contournement de la politique de sécurité, CVE-2026-63030) dont l'exploitation combinée permet à un attaquant non authentifié d'exécuter du code arbitraire à distance - autrement dit, de prendre le contrôle total du site sans aucun identifiant.
* Une preuve de concept est déjà publique, et le CERT-FR anticipe des tentatives d'exploitation en masse.
Êtes-vous concerné ?
Sont vulnérables les sites utilisant les versions suivantes de WordPress :
* 6.8.x antérieures à 6.8.6
* 6.9.x antérieures à 6.9.5
* 7.0.x antérieures à 7.0.2
* 7.1.x antérieures à 7.1 beta2
À noter : les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités, ce sont donc les plus exposées à une prise de contrôle complète.
Pour savoir si vous êtes exposé :
* Connectez-vous à votre tableau de bord WordPress.
* Dans le pied de page vous trouverez la version exacte de votre WordPress.
Ce que vous devez faire, sans attendre :
* Mettez à jour vers la version corrigée correspondante : 6.8.6, 6.9.5 ou 7.0.2 (ou une version ultérieure).
* Vérifiez que la mise à jour automatique de WordPress est bien activée pour l'avenir.
* Par précaution, réalisez une sauvegarde complète de votre site avant la mise à jour.
Rappel : Les piliers d'un site web sécurisé
Cette alerte est l'occasion idéale pour rappeler que la sécurité d'un site internet s'entretient au quotidien. Pour éviter les mauvaises surprises, voici les bonnes pratiques indispensables :
* Mettre à jour en continu : Le cœur de WordPress (le CMS), vos thèmes et chacune de vos extensions doivent être mis à jour dès qu'une nouvelle version est disponible. La majorité des piratages exploitent des failles connues qui auraient pu être évitées par une simple mise à jour.
* Faire le ménage : Supprimez définitivement les extensions et thèmes inactifs. Même désactivés, leurs fichiers restent présents sur votre serveur et peuvent contenir des failles.
* Sauvegarder régulièrement : Assurez-vous de disposer de sauvegardes automatisées et stockées à l'extérieur de votre serveur (externalisées) pour pouvoir restaurer votre site en quelques clics en cas de coup dur.
Cordialement,
L'équipe support NFrance
Une faille de sécurité critique, baptisée wp2shell, vient d'être révélée dans le cœur de WordPress et fait l'objet d'une alerte du CERT-FR (CERTFR-2026-ALE-007) https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-007/.
Elle est particulièrement grave pour plusieurs raisons :
* Elle se situe dans WordPress lui-même, et non dans un plugin ou un thème : tous les sites sont potentiellement concernés, même sans extension particulière.
* Il s'agit en réalité de deux vulnérabilités (une injection SQL, CVE-2026-60137, et un contournement de la politique de sécurité, CVE-2026-63030) dont l'exploitation combinée permet à un attaquant non authentifié d'exécuter du code arbitraire à distance - autrement dit, de prendre le contrôle total du site sans aucun identifiant.
* Une preuve de concept est déjà publique, et le CERT-FR anticipe des tentatives d'exploitation en masse.
Êtes-vous concerné ?
Sont vulnérables les sites utilisant les versions suivantes de WordPress :
* 6.8.x antérieures à 6.8.6
* 6.9.x antérieures à 6.9.5
* 7.0.x antérieures à 7.0.2
* 7.1.x antérieures à 7.1 beta2
À noter : les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités, ce sont donc les plus exposées à une prise de contrôle complète.
Pour savoir si vous êtes exposé :
* Connectez-vous à votre tableau de bord WordPress.
* Dans le pied de page vous trouverez la version exacte de votre WordPress.
Ce que vous devez faire, sans attendre :
* Mettez à jour vers la version corrigée correspondante : 6.8.6, 6.9.5 ou 7.0.2 (ou une version ultérieure).
* Vérifiez que la mise à jour automatique de WordPress est bien activée pour l'avenir.
* Par précaution, réalisez une sauvegarde complète de votre site avant la mise à jour.
Rappel : Les piliers d'un site web sécurisé
Cette alerte est l'occasion idéale pour rappeler que la sécurité d'un site internet s'entretient au quotidien. Pour éviter les mauvaises surprises, voici les bonnes pratiques indispensables :
* Mettre à jour en continu : Le cœur de WordPress (le CMS), vos thèmes et chacune de vos extensions doivent être mis à jour dès qu'une nouvelle version est disponible. La majorité des piratages exploitent des failles connues qui auraient pu être évitées par une simple mise à jour.
* Faire le ménage : Supprimez définitivement les extensions et thèmes inactifs. Même désactivés, leurs fichiers restent présents sur votre serveur et peuvent contenir des failles.
* Sauvegarder régulièrement : Assurez-vous de disposer de sauvegardes automatisées et stockées à l'extérieur de votre serveur (externalisées) pour pouvoir restaurer votre site en quelques clics en cas de coup dur.
Cordialement,
L'équipe support NFrance
Chargement...
Activer les raccourcis clavier
- Alt + ⇧ Shift + l Se connecter/Se déconnecter
- Alt + ⇧ Shift + a Ouvrir une tâche
- Alt + ⇧ Shift + m Mes recherches
- Alt + ⇧ Shift + t Rechercher par ID de tâche
Liste des tâches
- o Ouvrir la tâche sélectionnée
- j Déplacer le curseur vers le bas
- k Déplacer le curseur vers le haut
Détails de la tâche
- n Tâche suivante
- p Tâche précédente
- Alt + ⇧ Shift + e ↵ Enter Modifier cette tâche
- Alt + ⇧ Shift + w Surveiller
- Alt + ⇧ Shift + y Fermer cette tâche
Édition de la tâche
- Alt + ⇧ Shift + s Enregistrer la tâche