Multiples vulnérabilités dans WordPress - CERT-FR

Multiples vulnérabilités dans WordPress : Alerte du CERT-FR

Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités critiques affectant les versions 6.9.x et ultérieures. Selon l’éditeur, ces failles, dont l’exploitation combinée permet à un attaquant non authentifié d’exécuter du code arbitraire à distance, représentent un risque significatif pour la sécurité des utilisateurs.

Les vulnérabilités identifiées sont :

  • CVE-2026-60137 : une injection SQL (SQLi) ;
  • CVE-2026-63030 : un contournement de la politique de sécurité.

Le CERT-FR a signalé avoir connaissance d’une preuve de concept publique et s’attend à des tentatives d’exploitation en masse, ce qui accentue l’urgence de la situation.

Mes de contournement

Le CERT-FR recommande une application rapide des correctifs. En cas d’impossibilité, les chercheurs ayant découvert ces vulnérabilités suggèrent de restreindre l’accès non authentifié à l’API REST de WordPress. Ils conseillent de bloquer l’accès au chemin /wp-json/batch/v1 pour les requêtes contenant le paramètre rest_route=/batch/v1, en utilisant un pare-feu applicatif (WAF) comme me de protection contre ces failles.

Cette situation souligne l’importance de maintenir les systèmes à jour et de suivre les recommandations des experts en cybersécurité pour éviter toute compromission.

Source : CERT-FR

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *