Multiples vulnérabilités dans WordPress - CERT-FR

Le CERT-FR a récemment identifié plusieurs vulnérabilités dans WordPress, notamment les CVE-2026-60137 et CVE-2026-63030, qui permettent à un attaquant non authentifié d’exécuter du code arbitraire à distance. (cert.ssi.gouv.fr)

Ces vulnérabilités affectent les versions 6.9.x et ultérieures de WordPress Core. Une preuve de concept publique a été mise à disposition, ce qui pourrait entraîner des tentatives d’exploitation en masse. (cert.ssi.gouv.fr)

Le CERT-FR recommande vivement l’application des correctifs fournis par l’éditeur. En cas d’impossibilité immédiate de mise à jour, il est conseillé de bloquer l’accès non authentifié à l’API REST de WordPress, notamment en restreignant l’accès au chemin /wp-json/batch/v1 pour les requêtes contenant le paramètre rest_route=/batch/v1, à l’aide d’un pare-feu applicatif (WAF). (cert.ssi.gouv.fr)

Pour plus de détails, veuillez consulter le bulletin de sécurité de l’éditeur et les avis du CERT-FR.

(cert.ssi.gouv.fr)

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *