
Une nouvelle vulnérabilité, baptisée WP2Shell, fait actuellement beaucoup parler d’elle dans la communauté cybersécurité. Contrairement à la majorité des attaques visant WordPress, cette faille ne nécessite ni plugin vulnérable, ni thème mal sécurisé : elle exploite directement le cœur (Core) de WordPress.
Pour les administrateurs de sites WordPress, il s’agit d’une vulnérabilité à prendre très au sérieux.
Pourquoi cette faille est-elle si dangereuse ?
WP2Shell présente plusieurs caractéristiques qui la rendent particulièrement critique :
- Aucun plugin ou thème vulnérable n’est nécessaire.
- L’attaque peut être réalisée sans authentification.
- Une installation WordPress standard peut être concernée.
- Elle peut permettre une Remote Code Execution (RCE), c’est-à-dire l’exécution de commandes directement sur le serveur hébergeant le site.
En d’autres termes, un attaquant pourrait prendre le contrôle complet d’un site WordPress vulnérable.
Comment fonctionne WP2Shell ?
Les chercheurs en sécurité ont découvert qu’il était possible de combiner deux vulnérabilités distinctes :
- Un problème de contrôle d’accès dans l’API REST (
/wp-json/batch/v1). - Une injection SQL dans le cœur de WordPress.
Individuellement, ces failles sont déjà sérieuses. En les enchaînant, elles permettent d’obtenir une exécution de code à distance, ouvrant la porte à une compromission complète du serveur.
Quelles versions de WordPress sont concernées ?
Les versions suivantes sont vulnérables :
- WordPress 6.9.0 à 6.9.4
- WordPress 7.0.0 à 7.0.1
Les correctifs sont disponibles dans :
- ✅ WordPress 6.9.5
- ✅ WordPress 7.0.2
Si votre site utilise l’une des versions vulnérables, une mise à jour doit être effectuée sans attendre.
Comment se protéger ?
La meilleure protection reste la mise à jour de WordPress.
Si celle-ci ne peut pas être réalisée immédiatement, il est recommandé de :
- bloquer temporairement les accès à
/wp-json/batch/v1via votre reverse proxy ou votre WAF ; - surveiller les journaux d’accès (logs) afin de détecter d’éventuelles tentatives d’exploitation ;
- rechercher la présence de fichiers PHP inconnus (webshells) ou de comptes administrateurs récemment créés ;
- vérifier l’intégrité des fichiers du cœur de WordPress.
Comment savoir si votre site a été compromis ?
Quelques indicateurs doivent attirer votre attention :
- apparition de fichiers PHP inconnus ;
- nouveaux comptes administrateurs ;
- tâches cron inhabituelles ;
- connexions réseau suspectes ;
- modifications inattendues des fichiers WordPress.
Un audit rapide du serveur peut permettre de détecter une compromission avant qu’elle ne soit exploitée plus largement.
Conclusion
WP2Shell rappelle une fois de plus qu’un site WordPress ne dépend pas uniquement de la sécurité de ses plugins. Même le cœur de WordPress peut contenir des vulnérabilités critiques.
Si vous gérez un ou plusieurs sites WordPress, vérifiez immédiatement leur version et appliquez les dernières mises à jour de sécurité.
La réactivité reste le meilleur moyen de limiter les risques.
Sources
- Korben – WP2Shell : La faille qui permet de pirater WordPress sans aucun plugin : https://korben.info/wp2shell-faille-wordpress.html
- The Hacker News – New WP2Shell WordPress Core Flaw Lets Attackers Execute Code Remotely : https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
- SLCyber Research – WP2Shell: Pre-Authentication RCE in WordPress Core : https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/