Multiples vulnérabilités dans WordPress : Alerte du CERT-FR
Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités critiques affectant les versions 6.9.x et ultérieures. Selon l’éditeur, ces failles, dont l’exploitation combinée permet à un attaquant non authentifié d’exécuter du code arbitraire à distance, représentent un risque significatif pour la sécurité des utilisateurs.
Les vulnérabilités identifiées sont :
- CVE-2026-60137 : une injection SQL (SQLi) ;
- CVE-2026-63030 : un contournement de la politique de sécurité.
Le CERT-FR a signalé avoir connaissance d’une preuve de concept publique et s’attend à des tentatives d’exploitation en masse, ce qui accentue l’urgence de la situation.
Mes de contournement
Le CERT-FR recommande une application rapide des correctifs. En cas d’impossibilité, les chercheurs ayant découvert ces vulnérabilités suggèrent de restreindre l’accès non authentifié à l’API REST de WordPress. Ils conseillent de bloquer l’accès au chemin /wp-json/batch/v1 pour les requêtes contenant le paramètre rest_route=/batch/v1, en utilisant un pare-feu applicatif (WAF) comme me de protection contre ces failles.
Cette situation souligne l’importance de maintenir les systèmes à jour et de suivre les recommandations des experts en cybersécurité pour éviter toute compromission.
Source : CERT-FR