La cybersécurité des sites WordPress vient d’être ébranlée par une vulnérabilité majeure. Baptisée wp2shell, cette faille critique permet à des pirates d’exécuter du code malveillant à distance sans aucune authentification. Découverte récemment, elle touche les versions 6.9 et 7.0 du célèbre CMS, mettant en péril des centaines de millions d’installations à travers le monde. WordPress a réagi en urgence en déployant des correctifs et en activant des mises à jour automatiques, mais les risques persistent pour les sites non protégés.
Cette faille, identifiée par des chercheurs en sécurité, exploite une faille dans l’API REST de WordPress. Contrairement à d’autres vulnérabilités qui nécessitent des plugins ou des configurations spécifiques, wp2shell est présente par défaut dans le cœur du système. Les propriétaires de sites doivent agir rapidement pour éviter des compromissions potentielles, d’autant que les attaques pourraient se multiplier dans les prochains jours.
Une faille critique sans précédent
La vulnérabilité wp2shell a été découverte par l’équipe d’Assetnote, spécialisée dans la détection des failles de sécurité. Le chercheur Adam Kues a signalé ce problème via le programme HackerOne de WordPress, avant que les détails ne soient rendus publics. Ce qui rend cette faille particulièrement dangereuse, c’est son caractère pré-authentifié : un attaquant peut en profiter simplement en visitant un site vulnérable, sans avoir besoin de s’identifier.
Le point d’entrée de cette attaque se situe dans l’API REST de WordPress, plus précisément au niveau de l’endpoint /wp-json/batch/v1. Bien que les détails techniques restent confidentiels pour éviter les exploitations massives, les experts confirment que la faille réside dans le noyau de WordPress. Aucune extension ou configuration particulière n’est nécessaire pour qu’elle soit exploitable, ce qui la rend d’autant plus redoutable.
Versions concernées et risques encourus
La faille wp2shell affecte les versions suivantes de WordPress :
– 6.9.0 à 6.9.4
– 7.0.0 à 7.0.1
Les versions antérieures à 6.8.5 ne sont pas touchées, car la vulnérabilité a été introduite avec la mise à jour 6.9, publiée en décembre 2025. Si votre site a été mis à jour ou installé après cette date, il est potentiellement vulnérable. Les conséquences d’une exploitation réussie peuvent être désastreuses : prise de contrôle du site, vol de données, ou même utilisation du serveur pour lancer des attaques vers d’autres cibles.
WordPress réagit en urgence
Face à cette menace, WordPress a publié le 17 juillet 2026 des correctifs pour les versions vulnérables. Les mises à jour 7.0.2, 6.9.5 et 6.8.6 corrigent non seulement wp2shell, mais aussi une autre faille critique : une injection SQL signalée par une équipe de chercheurs indépendants. Pour les utilisateurs des branches 6.9 et 7.0, ces correctifs sont essentiels, car ils résolvent les deux vulnérabilités simultanément.
Mises à jour automatiques : une solution partielle
WordPress a activé des mises à jour forcées pour protéger un maximum de sites. Cependant, ce mécanisme n’est pas infaillible, surtout sur les installations où les mises à jour automatiques ont été désactivées. Il est donc crucial de vérifier manuellement la version de votre site depuis le tableau de bord WordPress. Si la mise à jour n’a pas été appliquée, il est recommandé de la lancer sans délai.
En attendant la mise à jour, des mesures temporaires peuvent limiter les risques :
– Bloquer l’accès à l’API REST via le fichier .htaccess ou un plugin de sécurité.
– Désactiver temporairement les fonctionnalités non essentielles du site.
– Surveiller les logs du serveur pour détecter toute activité suspecte.

Pourquoi cette faille est-elle si dangereuse ?
Contrairement à d’autres vulnérabilités qui ciblent des plugins ou des thèmes spécifiques, wp2shell exploite une faille dans le cœur même de WordPress. Cela signifie que tous les sites utilisant les versions concernées sont exposés, quel que soit leur niveau de personnalisation. De plus, son caractère pré-authentifié la rend accessible même aux pirates les moins expérimentés, augmentant ainsi le risque d’attaques massives.
Les experts en cybersécurité soulignent que cette faille pourrait être exploitée pour :
– Prendre le contrôle total d’un site et de son serveur.
– Voler des données sensibles, comme les informations des utilisateurs ou les bases de données.
– Utiliser le site compromis pour lancer des attaques par déni de service (DDoS) ou diffuser des malwares.
Comment protéger votre site WordPress ?
La première étape pour sécuriser votre site est de vérifier sa version actuelle. Si vous utilisez WordPress 6.9 ou 7.0, une mise à jour immédiate est indispensable. Voici les versions corrigées à installer :
– 7.0.2 pour les utilisateurs de la branche 7.0.
– 6.9.5 pour ceux utilisant la branche 6.9.
– 6.8.6 pour les sites encore sur la branche 6.8 (qui ne corrige que l’injection SQL).
Vérifier et appliquer les mises à jour
Pour vérifier si votre site est à jour, rendez-vous dans le tableau de bord WordPress, puis dans l’onglet *Mises à jour*. Si une mise à jour est disponible, lancez-la sans attendre. Si les mises à jour automatiques sont désactivées, activez-les temporairement pour garantir l’installation du correctif.

Mesures complémentaires de sécurité
En plus de la mise à jour, voici quelques bonnes pratiques pour renforcer la sécurité de votre site :
– Utiliser un plugin de sécurité comme Wordfence ou Sucuri pour surveiller les activités suspectes.
– Limiter l’accès à l’API REST aux seules adresses IP de confiance.
– Sauvegarder régulièrement votre site pour pouvoir le restaurer en cas d’attaque.
– Désactiver les fonctionnalités inutiles, comme les éditeurs de thème et de plugin intégrés.
FAQ
Qu’est-ce que la faille wp2shell ?
wp2shell est une vulnérabilité critique dans WordPress qui permet à un attaquant d’exécuter du code à distance sans authentification. Elle affecte les versions 6.9 et 7.0 du CMS et peut compromettre la sécurité de millions de sites.
Comment savoir si mon site est vulnérable ?
Vérifiez la version de votre site dans le tableau de bord WordPress. Si vous utilisez une version entre 6.9.0 et 6.9.4 ou entre 7.0.0 et 7.0.1, votre site est vulnérable et doit être mis à jour immédiatement.
Que faire si je ne peux pas mettre à jour mon site ?
Si la mise à jour n’est pas possible, vous pouvez bloquer l’accès à l’API REST via le fichier .htaccess ou utiliser un plugin de sécurité pour limiter les risques. Cependant, cette solution est temporaire et une mise à jour reste indispensable.
Les mises à jour automatiques de WordPress sont-elles fiables ?
Les mises à jour automatiques réduisent les risques, mais elles ne sont pas infaillibles. Il est recommandé de vérifier manuellement que le correctif a bien été appliqué, surtout si les mises à jour automatiques étaient désactivées.
Conclusion
La faille wp2shell représente une menace sérieuse pour la sécurité des sites WordPress. Avec plus de 500 millions d’installations potentiellement vulnérables, cette vulnérabilité pré-authentifiée pourrait être exploitée à grande échelle si les correctifs ne sont pas appliqués rapidement. WordPress a réagi en urgence en publiant des mises à jour et en activant des correctifs automatiques, mais la responsabilité incombe désormais aux propriétaires de sites de vérifier et sécuriser leurs installations.
Pour protéger votre site, la priorité absolue est de le mettre à jour vers la dernière version disponible. En complément, des mesures de sécurité supplémentaires, comme l’utilisation de plugins dédiés ou la limitation de l’accès à l’API REST, peuvent renforcer votre protection. Dans un paysage numérique où les cybermenaces évoluent constamment, la vigilance et la réactivité sont essentielles pour préserver l’intégrité de vos données et de vos utilisateurs.



